Критические уязвимости Coldcard: биткоин-кошельки под угрозой

BTC
Аппаратный кошелекуязвимостькража биткоиновColdcardCoinkiteBlock
2026-07-31Источник: u.today
Критические уязвимости Coldcard: биткоин-кошельки под угрозой

Пользователям Bitcoin, использующим самостоятельное хранение, рекомендуется переместить свои средства после того, как Block раскрыла две критические уязвимости в нескольких поколениях аппаратных кошельков Coldcard.

Инженерные группы и группы безопасности Block начали получать сообщения о краже Bitcoin с кошельков, не относящихся к Bitkey, и начали расследование.

Оказалось, что устройства Coldcard Mk2, Mk3, Mk4, Q и Mk5 имеют недостатки в системе безопасности. При этом компания уточнила, что ни один из ее продуктов, включая Bitkey, не пострадал.

Более 1000 BTC потенциально подвержены краже

По данным Block, атака изначально была направлена на кошельки с одной подписью и длилась примерно час, но исследователи предупредили, что кампания, вероятно, все еще активна.

Компания заявила, что кошельки, защищенные слабыми паролями из 25-го слова, а также некоторые мультиподписные конфигурации также могут быть под угрозой.

Первая уязвимость затрагивает прошивку Coldcard Mk2 и Mk3. В этом случае ошибка кодирования привела к тому, что генерация кошелька полагалась на предсказуемые значения вместо достаточной аппаратной случайности.

Для более новых устройств Mk4, Q и Mk5 Block сообщила, что прошивка пыталась улучшить энтропию при загрузке с использованием ввода защищенного элемента. Однако недостаток снизил эту дополнительную случайность до 32 бит.

Простой импорт затронутого сида в другой кошелек не устраняет угрозу. Скомпрометированный сид остается уязвимым, если кошелек был создан на уязвимой прошивке Coldcard.

Block сообщила, что конфиденциально раскрыла свои выводы производителю Coldcard компании Coinkite, а затем сделала выводы публичными.

«Лично я рекомендую всем затронутым переместить средства как можно скорее, когда это безопасно», — написал инженер Block Макс Гиз в X.

Примечательно, что атака может быть масштабнее, чем считалось изначально. Инженер по безопасности Клей Гарретт сообщил, что исследователи выявили 695 более ранних транзакций, соответствующих тому же ончейн-отпечатку. Эти транзакции составляют дополнительные 488,11 BTC.

Общая сумма потенциально украденного может возрасти до 1082,59 BTC, согласно предварительному анализу Block.