Обновление от 2 августа 2026 года: по оценке Galaxy Research, в результате трёх отдельных волн атак с 4585 Bitcoin-адресов было выведено около 1367,05 BTC, стоимость которых на момент анализа составляла примерно 88,6 млн долларов. Это оценка, основанная на ончейн-данных, и Coinkite пока не подтвердила её как окончательный размер ущерба.
Coinkite призвала пользователей вывести средства с затронутых кошельков
Coinkite опубликовала экстренное предупреждение о безопасности 30 июля после получения сообщений о выводе средств с кошельков, сид-фразы которых были созданы на уязвимых версиях прошивки COLDCARD.
Изначально компания сообщала только о COLDCARD Mk3, однако в обновлённом предупреждении от 1 августа список затронутых устройств был расширен. Уязвимыми могут быть сид-фразы, созданные с использованием следующих версий прошивки:
- COLDCARD Mk2 и Mk3: версии прошивки с 4.0.1 по 4.1.9;
- COLDCARD Mk4 и Mk5: стандартные прошивки, выпущенные до версии 5.6.0, или прошивки Edge до версии 6.6.0X;
- COLDCARD Q: стандартные прошивки до версии 1.5.0Q или прошивки Edge до версии 6.6.0QX.
Coinkite выпустила исправленные прошивки для затронутых моделей. Однако установка обновления не делает безопасной сид-фразу, которая уже была создана с помощью уязвимой версии. Пользователям необходимо после обновления прошивки создать совершенно новую сид-фразу, а затем перевести биткоины на адреса нового кошелька.
Устройства TAPSIGNER, OPENDIME и SATSCARD не затронуты, поскольку используют другие программные кодовые базы.
Недостаточная случайность могла позволить восстановить приватные ключи
Сид-фраза обычно представляет собой последовательность слов, созданную в соответствии со стандартом BIP-39. Кошельки COLDCARD, как правило, генерируют фразы из 12 или 24 слов, которые позволяют восстановить кошелёк и вернуть доступ к хранящимся в нём биткоинам.
Безопасность такого кошелька зависит от того, насколько непредсказуемая информация, или энтропия, использовалась для создания сид-фразы. Если процесс генерации чисел можно предсказать, реальное количество возможных комбинаций оказывается значительно меньше, чем предполагает пользователь.
Расследование команд Bitcoin Engineering и Security компании Block показало, что затронутые версии прошивки COLDCARD содержали ошибку интеграции генератора случайных чисел. Вместо постоянного использования аппаратного криптографического генератора часть прошивки могла переключаться на детерминированный программный генератор Yasmarang.
В затронутых версиях прошивки Mk2 и Mk3 резервный механизм не добавлял криптографически надёжную энтропию. Он использовал такие значения, как идентификатор устройства и состояние внутреннего таймера, которые злоумышленник мог предсказать или существенно сузить диапазон возможных вариантов.
Более новые модели Mk4, Q и Mk5 добавляли энтропию, полученную от защищённых элементов устройства. Однако анализ Block показал, что для повторной инициализации программного генератора использовались только 32 бита этой информации. По оценке Coinkite, сид-фразы на этих моделях могли обладать примерно 72 битами энтропии вместо ожидаемых 128 бит. Проблема менее серьёзна, чем на старых устройствах, но всё равно требует перевода средств на новый кошелёк.
В ходе трёх волн атак выведено более 1367 BTC
Предупреждение о безопасности появилось после сообщений о скоординированном перемещении биткоинов с кошельков, предположительно созданных с использованием уязвимых прошивок COLDCARD.
Первоначальный анализ выявил перемещение около 594,48 BTC через сотни транзакций в течение короткой последовательности блоков Bitcoin. Исследователи предположили, что слабая энтропия позволила злоумышленнику сузить диапазон возможных приватных ключей и проверять подходящие варианты по публично доступным адресам кошельков.
Позднее анализ выявил дополнительные затронутые кошельки. К 2 августа Galaxy Research оценила совокупный объём средств, выведенных в ходе трёх волн атак, в 1367,05 BTC с 4585 адресов. Третья волна затронула кошельки с меньшими балансами и использовала более сложные схемы транзакций, чем предыдущие атаки.
Galaxy Research считает, что каждая отдельная волна, вероятно, была проведена одним оператором. Однако публичные данные блокчейна не позволяют установить, стоял ли один и тот же злоумышленник за всеми тремя атаками.
Перенос уязвимой сид-фразы на другое устройство не решает проблему
Уязвимость связана со способом создания первоначальной сид-фразы, а не с аппаратным кошельком, на котором она хранится сейчас. Восстановление затронутой фразы Mk3 на более новом устройстве COLDCARD, другом аппаратном кошельке или в программном кошельке не делает её безопасной.
Злоумышленник, способный восстановить исходную сид-фразу, получит доступ ко всем созданным на её основе кошелькам независимо от используемого в настоящий момент устройства.
Согласно рекомендациям Coinkite, затронутым пользователям следует сначала установить исправленную прошивку, создать совершенно новую сид-фразу, записать и проверить резервную копию, подтвердить адрес получения на экране аппаратного кошелька и отправить небольшую тестовую транзакцию. Остальные средства следует переводить только после проверки нового кошелька.
Старую резервную копию рекомендуется сохранить до полного подтверждения перевода, однако больше не следует получать средства на адреса, созданные на основе уязвимой сид-фразы.
Броски кубика и BIP-39-парольная фраза могут снизить риск
Coinkite заявляет, что сид-фразы, созданные с использованием не менее 50 честных, независимых и выполненных в приватной обстановке бросков кубика, не считаются уязвимыми только из-за этой ошибки генератора случайных чисел. Результаты бросков добавляли независимый источник энтропии, который объединялся с данными устройства.
Сильная и уникальная парольная фраза BIP-39 также создаёт дополнительный уровень защиты, поскольку злоумышленнику потребуется восстановить как ослабленную сид-фразу, так и пароль. Однако короткие, повторно используемые или предсказуемые парольные фразы всё ещё могут быть подобраны.
Coinkite продолжает рекомендовать перевод средств даже пользователям, защищённым сильной парольной фразой. Она может снизить непосредственный риск, но не исправляет уязвимость исходной сид-фразы.
Инцидент возобновил дискуссию о безопасности аппаратных кошельков
Произошедшее показывает, что хранение приватных ключей в автономном режиме не устраняет все риски. Аппаратные кошельки снижают угрозу заражения вредоносным ПО и удалённых атак, однако их безопасность по-прежнему зависит от качества прошивки, генерации случайных чисел, правильного создания резервных копий и способов проверки транзакций пользователем.
FORECK.INFO также рассматривал современную архитектуру аппаратных кошельков, резервное копирование сид-фраз и использование защищённых элементов в обзоре аппаратного кошелька Trezor Safe 7.
Coinkite заявляет, что расследование продолжается, а полный технический отчёт будет опубликован позднее. До его выхода владельцам кошельков, сид-фразы которых были созданы с использованием затронутых версий прошивки, следует считать их потенциально скомпрометированными и выполнить официальные рекомендации по переводу средств.
Для пользователей, выбирающих более безопасный способ хранения цифровых активов, FORECK.INFO подготовил подробный рейтинг лучших криптовалютных кошельков со сравнением аппаратных и программных решений, поддерживаемых активов, функций безопасности и удобства использования.