Ledger и Trezor заверили клиентов, что их средства в безопасности после того, как уязвимость в прошивке конкурирующих кошельков Coldcard позволила за 41 минуту похитить Bitcoin (BTC) на $70 млн.
Главное:
- Ledger, Trezor, Bitkey, Jade и Tangem заявили, что уязвимость прошивки Coldcard не затрагивает их устройства.
- Злоумышленники вывели 1 082,65 BTC с 1 196 адресов 30 июля — почти вдвое больше первоначальной оценки.
- Социальный сентимент вокруг биткоина обновил минимум, а спотовые ETF за 31 июля зафиксировали отток $265,4 млн.
Ledger и Trezor отмежевались от проблем Coldcard
Ledger заявила, что предупреждение по Coldcard Mk3 её не касается, сославшись на сертифицированный генератор случайных чисел, встроенный в защищённый чип.
Trezor в пятницу уведомила клиентов, что корень проблемы — в кастомной прошивке компании Coinkite, которой Trezor не пользуется. Bitkey, Jade и Tangem также в течение нескольких часов выступили с заявлениями о защищённости своих устройств.
При этом Trezor сделала одно важное уточнение: любой пользователь, который сгенерировал сид-фразу на уязвимом Coldcard, а затем восстановил этот же сид на другом устройстве, по‑прежнему остаётся под угрозой — слабая случайность «переезжает» вместе с сидом.
Также по теме: Инфраструктура ИИ: отчаянный поворот микрофинансовой компании на $1 млрд к дата-центрам
Сентимент по биткоину на рекордном минимуме
Galaxy Research связала вывод средств с 41‑минутным окном ранним утром 30 июля: за это время было списано 1 082,65 BTC с 1 196 адресов. Эта сумма примерно вдвое превысила первоначально зафиксированные 594 BTC. Затем Santiment зафиксировал отношение бычьих комментариев к медвежьим на уровне 0,58 — худший показатель по биткоину за всю историю наблюдений.
Настроения быстро конвертировались в потоки капитала.
Американские спотовые биткоин‑ETF потеряли $265,4 млн 31 июля, прервав двухдневную серию притоков. На долю IBIT от BlackRock пришлось $122,7 млн оттока, фонд FBTC от Fidelity стал вторым с $54,8 млн. Сам биткоин после почти 3‑процентного падения в пятницу держится в районе $63 000.
Генеральный директор компании Blockaid по кибербезопасности Идо Бен-Натан отметил, что в 2026 году основную массу потерь на крипторынке вызвали компрометированные ключи, а не взломы смарт‑контрактов. Джо Бёрнетт из Strive написал, что этот инцидент может надолго изменить отношение инвесторов к самостоятельному хранению активов.
Хронология уязвимости в прошивке Coldcard
Уязвимость оставалась незамеченной пять лет. Инженеры Block проследили её происхождение до коммита кода от 1 марта 2021 года. Он вошёл в релиз прошивки 4.0.0 и незаметно перевёл генерацию сида на программный суррогат.
Эффективная энтропия на устройствах Mk3 упала примерно до 40 бит против 128 бит, которые должен обеспечивать стандартный сид.
Coinkite выпустила первый публичный совет по безопасности примерно через 30 часов после начала вывода средств, сначала затронув устройства Mk3, а затем расширив предупреждение на модели Mk4, Mk5 и Q.
Один лишь апдейт прошивки проблему не снимает: сиды, уже сгенерированные на уязвимых версиях, остаются поддающимися перебору.
Читайте далее: Складной iPhone: слухи становятся конкретнее — $2 500, без Face ID и без телевика






