Coldcard за 41 минуту потерял $70 млн. CZ предупреждает: аппаратные кошельки не панацея

A five-year Coldcard flaw enabled a $70 million Bitcoin theft without physical access to the devices. (Image: Shutterstock)
A five-year Coldcard flaw enabled a $70 million Bitcoin theft without physical access to the devices. (Image: Shutterstock)

Уязвимость в прошивке кошельков Coldcard позволила злоумышленникам похитить около $70 млн в Bitcoin (BTC). На фоне инцидента основатель Binance Чанпэн Чжао (CZ) предупредил, что холодное хранение не является гарантией абсолютной безопасности.

Главное:

  • Исследователи отследили 1 082,65 BTC, выведенных с 1 196 кошельков в рамках 41‑минутной атаки 30 июля.
  • CZ порекомендовал инвесторам распределять средства между несколькими кошельками.
  • Производитель выпустил исправленную прошивку, однако пользователям необходимо менять сид-фразы, созданные уязвимыми версиями.

Массовый вывод BTC с Coldcard

Аналитики Galaxy Research и Block проследили цепочку транзакций с 1 196 кошельков в период с 1:10 до 1:51 по всемирному времени 30 июля. Общий объем вывода составил 1 082,65 BTC — почти вдвое больше первоначальной оценки.

В Galaxy уточнили, что активность пришлась на шесть блоков, при этом три блока не содержали связанных переводов. Это указывает на то, что злоумышленники формировали и рассылали транзакции пакетами. Физического доступа к устройствам у них не было. По состоянию на 1 августа похищенные средства по-прежнему находились на четырех адресах.

Корень проблемы — изменение программного обеспечения в марте 2021 года: генерация сид-фраз была частично переведена с аппаратного генератора случайных чисел на предсказуемый резервный механизм. По оценке Coinkite, эффективная криптостойкость для устройств серии Mk3 фактически сокращалась примерно до 40 бит, для более поздних моделей — до примерно 72 бит.

Также по теме: SpaceX готовится к «шоковому» росту предложения после разблокировки 911,5 млн акций

Предупреждение CZ о рисках кошельков

Основатель и экс‑CEO Binance Чанпэн Чжао заявил, что даже многолетняя безаварийная история продукта не отменяет софтверных рисков. «Даже аппаратные кошельки могут содержать баги», — написал он. CZ посоветовал пользователям распределять активы по нескольким кошелькам, одновременно признав, что такая диверсификация создает уже другой класс рисков.

Множественные кошельки требуют большего числа резервных копий и продуманных процедур восстановления. В результате диверсификация действительно снижает концентрационный риск, но повышает вероятность операционных ошибок со стороны владельца.

Coinkite выпустила исправленные версии прошивки для устройств Mk3, Mk4, Mk5 и Q. Однако простое обновление не способно «исцелить» уже скомпрометированную сид-фразу. Компания подчеркнула, что не менее 50 бросков физических кубиков при ручной генерации сид-фразы защищают от именно этой уязвимости. Остальным пострадавшим рекомендовано сгенерировать новый сид, протестировать его с помощью небольшой пробной транзакции, а затем перевести туда все оставшиеся средства.

Block дополнительно указала на потенциальную уязвимость устаревшей модели Mk2, хотя в официальном уведомлении Coinkite этот девайс не фигурировал. Владелец не может напрямую проверить надежность конкретного сида, и исследователи предупреждают: новые массовые «зачистки» кошельков возможны до тех пор, пока на уязвимых устройствах продолжают храниться средства.

Уязвимость проникла в механизм генерации сид-фраз Coldcard в марте 2021 года и сохранялась в ряде релизов до выхода экстренных патчей в конце июля 2026 года. Пятилетний срок существования бага особенно опасен для старых кошельков, владельцы которых могли воспринимать долгую «тишину» на адресах как подтверждение полной безопасности.

Читайте далее: OpenAI показывает сенаторам новую модель Astra за несколько дней до запуска 30‑дневного регуляторного обзора

Mehjabeen Arsiwala profile photo

Mehjabeen Arsiwala

Мехджабин Арсивала — журналист, освещающий новости о криптовалютах, DeFi, биржах, трейдинге и рыночной аналитике. За последние три года она сосредоточилась на трендах и нарративах, формирующих рынок цифровых активов, — от ценового движения и прогнозов до событий на биржах и ончейн-сигналов. Ее специализация — понятная и прозрачная подача информации, которая помогает читателям разобраться, что происходит на рынке и почему это важно.

Отказ от ответственности и предупреждение о рисках: Информация, представленная в этой статье, предназначена только для образовательных и информационных целей и основана на мнении автора. Она не является финансовой, инвестиционной, юридической или налоговой консультацией. Криптоактивы крайне волатильны и подвержены высоким рискам, включая риск потери всех или значительной части ваших инвестиций. Торговля или владение криптоактивами может не подходить для всех инвесторов. Мнения, выраженные в этой статье, принадлежат исключительно автору(ам) и не представляют официальную политику или позицию Yellow, её основателей или руководителей. Всегда проводите собственное тщательное исследование (D.Y.O.R.) и консультируйтесь с лицензированным финансовым специалистом перед принятием любых инвестиционных решений.
Связанные Новости
Связанные исследовательские статьи
Связанные обучающие статьи
Coldcard за 41 минуту потерял $70 млн. CZ предупреждает: аппаратные кошельки не панацея | Yellow