Coldcard-Exploit: Wie ein Build-Flag 116 Millionen in Bitcoin abfließen ließ

BTC
ColdcardКража биткоиноваппаратный кошелекPrivate-Key-Generierungсамостоятельное хранениеуязвимость
2026-08-06Источник: crypto.news
Coldcard-Exploit: Wie ein Build-Flag 116 Millionen in Bitcoin abfließen ließ

Одна строка прошивки, выпущенной в марте 2021 года, заставила каждый аппаратный кошелек Coldcard пропустить свой выделенный чип случайности. В течение пяти лет никто этого не замечал. Затем злоумышленник подобрал слабые сид-фразы за 41 минуту, выведя 1 816 BTC с более чем 5 200 адресов в четыре волны атак. Этот инцидент — крупнейшая эксплуатация аппаратного кошелька в истории криптовалют, и он заставляет всю модель самостоятельного хранения биткоина ответить на вопрос, которого она избегала с момента своего создания: кто проверяет код, который генерирует ваши ключи?

Резюме

  • Ошибка конфигурации сборки в прошивке Coldcard версии 4.0.1, выпущенной в марте 2021 года, направила генерацию сид-фразы на детерминированный программный генератор псевдослучайных чисел вместо аппаратного генератора случайных чисел STM32, снизив эффективную энтропию с 128 бит до примерно 40 бит на устройствах Mk3 и 72 бит на Mk4, Mk5 и Q.
  • Злоумышленник начал вычищать кошельки 30 июля 2026 года, выведя 1 082 BTC с 1 196 адресов за 41 минуту в первой волне, при этом Galaxy Research отслеживает общие подтвержденные потери в 1 596 BTC за три волны и оценивает, что эта цифра может достичь 2 055 BTC (примерно 130 миллионов долларов), если предполагаемая четвертая волна будет подтверждена.
  • Coinkite выпустила экстренную прошивку 31 июля, но подтвердила, что обновление не исправляет сид-фразы, уже сгенерированные на уязвимой прошивке, что означает, что каждый затронутый пользователь должен сгенерировать новый сид и вручную перевести средства, чтобы выжить.
  • Чистый перевод биткоина с кошельков самостоятельного хранения на адреса бирж был положительным каждый день с 31 июля, reversing двухлетнюю тенденцию оттока, начавшуюся после краха FTX, при этом OKX сообщает о рекордных притоках на биржи в дни после эксплуатации.
  • TRM Labs классифицировала инцидент как третий по величине крипто-взлом 2026 года, доведя общий объем за год до более чем 1,2 миллиарда долларов за 276 инцидентов, при этом примерно 90% украденных биткоинов остаются нетронутыми на адресах, контролируемых злоумышленником.

Никто не стал жертвой фишинга. Ни одно устройство не было украдено. Ни одна сид-фраза не была записана на стикере. Аппаратный кошелек Coldcard, устройство, которое биткоин-максималисты рекомендовали выше всех остальных для холодного хранения, генерировал слабые приватные ключи в течение пяти лет, потому что один флаг сборки заставил прошивку пропустить свой выделенный чип случайности. Злоумышленник выяснил, как угадать полученные сид-фразы, и 30 июля 2026 года начал опустошать кошельки в темпе, не оставляющем времени на реакцию.

«Пожалуй, самое трудное в этом то, что я сделал все правильно», — написал канадский предприниматель Джонатан Гудман в X после потери 18,25 BTC, стоимостью примерно 1,6 миллиона канадских долларов, с Coldcard, хранившегося в банковской ячейке. Его пост просмотрели более 7,6 миллиона раз. Это настроение отражает суть кризиса: люди, потерявшие деньги, не были небрежны. Они были самыми сознательными в вопросах безопасности держателями биткоина в экосистеме и следовали всем рекомендованным практикам, кроме одной, о которой они не могли знать. Прошивка, генерировавшая их ключи, была сломана с самого дня выпуска.

Последствия выходят далеко за рамки непосредственных потерь. Биткоин впервые с момента краха FTX возвращается на биржи. Производители аппаратных кошельков сталкиваются с призывами к независимым аудитам своего кода генерации сид-фраз. Директор по исследованиям цифровых активов ARK Invest назвал сферу самостоятельного хранения на аппаратных кошельках «катастрофой». А генеральный директор Coinkite предположил, что искусственный интеллект нашел эту ошибку, поднимая вопрос о том, является ли каждый репозиторий открытого кода прошивки теперь поверхностью атаки, которую ИИ может обрабатывать быстрее, чем люди-аудиторы могут защитить.

Флаг сборки: как одна строка кода сломала все

Технический сбой достаточно прост, чтобы объяснить его в одном абзаце, что делает его более разрушительным, а не менее. Прошивка Coldcard определяет макрос MICROPY_HW_ENABLE_RNG и устанавливает его в ноль, потому что Coinkite поставляет собственную обертку аппаратного генератора случайных чисел. Поддерживающая криптографическая библиотека libngu проверяла, существует ли макрос. Она не проверяла, включен ли макрос. Поскольку макрос существовал, но был установлен в ноль, libngu заключила, что аппаратная случайность недоступна, и перешла на программный резерв Yasmarang в MicroPython. Этот резерв инициализировался уникальным серийным номером чипа и регистрами таймера и не собирал новую энтропию после инициализации.

Следствием стало катастрофическое снижение прочности ключей. Сид-фраза BIP-39 из 12 слов предназначена для кодирования 128 бит энтропии — числа настолько большого, что его перебор потребовал бы больше энергии, чем солнце произведет за всю свою жизнь. Резерв Yasmarang, инициализированный серийным номером чипа и состоянием таймера, давал примерно 40 бит эффективной энтропии на Mk3 и примерно 72 бита на Mk4, Mk5 и Q. Команда безопасности Block, опубликовавшая подробный технический анализ, установила условные пределы ниже 2^40.7 и 2^73.3 и предупредила, что последняя цифра не эквивалентна 73-битной криптографической безопасности.

Сорок бит энтропии означают примерно один триллион возможных сидов. Это большое число по человеческой интуиции, но тривиальное по вычислительным стандартам. Современный кластер GPU может перебрать один триллион кандидатов за часы. Атакующему не нужен был физический доступ к какому-либо устройству. Атакующему не нужно было перехватывать какую-либо связь. Атакующему нужно было только генерировать кандидатные сиды, выводить из них соответствующие биткоин-адреса и сравнивать эти адреса с публичным блокчейном. Каждое совпадение было кошельком, который можно было опустошить.

Ошибка была включена в прошивку версии 4.0.1 в марте 2021 года. Она сохранялась во всех последующих выпусках прошивки до экстренного исправления 31 июля 2026 года. Каждый сид Coldcard, сгенерированный в течение этого пятилетнего окна без ручной опции броска костей, потенциально скомпрометирован. Coinkite оценивает, что опция броска костей, при которой пользователи физически бросают кости не менее 50 раз и вводят результаты, полностью обходит повреждённый код. Компания также утверждает, что надёжная парольная фраза BIP-39 создаёт отдельный кошелёк, к которому нельзя получить доступ только с помощью слов сида. Но как указал генеральный директор Casa Ник Ньюман: «Вы просто не можете просить людей бросать кости, чтобы быть в безопасности с вашим самокастоди. Это неприемлемо для 99% людей».

Четыре волны: анатомия выметания на 116 миллионов долларов

Атака разворачивалась отдельными волнами, каждая больше предыдущей, что предполагает либо одного оператора, оттачивающего свой подход, либо нескольких атакующих, работающих с одной и той же уязвимостью.

Первая волна произошла 30 июля примерно в 2:14 утра по UTC. Атакующий вымел 594 BTC примерно с 500 адресов за 25 минут, транслируя транзакции с единообразной комиссией 30 сат/вБ без выходов сдачи. Galaxy Research отметила, что ни одна другая биткоин-транзакция за предыдущие 30 дней не имела такой же сигнатуры «комиссия плюс отсутствие сдачи», что делает оператора идентифицируемым, даже если он остаётся анонимным.

Вторая волна последовала в течение 48 часов, увеличив совокупный итог до 1 082 BTC с 1 196 адресов. Конструкция транзакций была достаточно близка к первой волне, чтобы Galaxy с высокой степенью уверенности оценила, что ответственен тот же оператор.

Третья волна довела подтверждённый итог до 1 367 BTC с 4 585 адресов, что составляет примерно 89 миллионов долларов. Galaxy предупредила, что не следует предполагать, что в третьей волне участвовал тот же атакующий, поскольку паттерны транзакций отличались от первых двух волн. TRM Labs независимо выявила различия в конструкции транзакций между волнами, что намекает на нескольких операторов.

Предполагаемая четвёртая волна продолжалась весь день 4 августа, выметая примерно 449 BTC с 709 адресов по пересмотренному подсчёту Galaxy. Если это подтвердится, совокупные потери достигнут примерно 2 055 BTC, что близко к 130 миллионам долларов. Galaxy сообщила о примерно 600 адресах, предположительно контролируемых атакующими, федеральным следователям, фирмам по соблюдению нормативных требований и киберследователям.

Отмывание было минимальным. TRM Labs обнаружила, что большинство средств жертв скапливается на небольшом количестве адресов, контролируемых атакующими, с ограниченным дальнейшим движением. По состоянию на 4 августа единственным подтверждённым отмыванием были один депозит в размере 64,9 BTC в сервис coinjoin Wasabi Wallet и 200 ETH, внесённых в Tornado Cash. Один оппортунист разместил сообщение OP_RETURN в блокчейне биткоина, предлагая отмыть украденные средства за комиссию в 7%. Относительное бездействие предполагает, что атакующие ещё не определили, как переместить сумму, достаточно большую, чтобы привлечь внимание, куда бы она ни попала.

Раздел, который конкурент не смог бы написать: что на самом деле означают 40 бит энтропии

Большинство освещений взлома Coldcard описывает уменьшение энтропии как техническую деталь. Это вся история, и арифметика показывает, почему атака была неизбежной, а не просто возможной.

128-битный сид имеет 2^128 возможных значений, число с 39 цифрами. Перебор этого пространства — это не вопрос вычислительной мощности или терпения. Это физически невозможно с любой технологией, подчиняющейся законам термодинамики. Вот почему аппаратные кошельки вообще работают: безопасность правильно сгенерированного сида не зависит от того, остаётся ли устройство секретным, остаётся ли прошивка неповреждённой или остаётся ли производитель заслуживающим доверия. Она зависит от математики.

40-битное зерно имеет 2^40 возможных значений: 1 099 511 627 776. Один триллион. Один графический процессор NVIDIA H100 может вычислять примерно 10 миллиардов хэшей SHA-256 в секунду. Получение биткойн-адреса из кандидатного зерна требует нескольких криптографических операций, помимо одного хэша, но порядок величины сохраняется. Один триллион кандидатов может быть исчерпан за минуты или часы на кластере графических процессоров, аренда которого стоит несколько тысяч долларов.

Устройства Mk4, Mk5 и Q имели примерно 72 бита эффективной энтропии. Это лучше, чем 40 бит, но все еще катастрофически ниже 128 бит. Анализ Block установил пространство поиска примерно в четыре миллиарда возможностей при определенных ограничениях, число, которое работает на обычном оборудовании. Различие имеет значение: владельцы Mk3 сталкиваются с почти неизбежной компрометацией, если их адреса идентифицированы, в то время как владельцы более поздних моделей сталкиваются с вероятностной угрозой, которая зависит от того, насколько много атакующий знает об уникальном идентификаторе их устройства, времени загрузки и предыдущих вызовах генератора случайных чисел.

Ключевое понимание заключается в том, что атакующему не нужно знать, какие адреса принадлежат пользователям Coldcard. Каждый биткойн-адрес является публичным. Атакующий генерирует кандидатные зерна, получает адреса и проверяет их по всему блокчейну. Любое совпадение — это подтвержденный кошелек Coldcard со слабым зерном. Атака масштабируется линейно с вычислительной мощностью и не требует разведданных об отдельных жертвах. Galaxy Research предупредила, что «каждое уязвимое устройство в конечном итоге будет опустошено», потому что атакующий может не спеша проработать все пространство поиска.

Это принципиально отличается от фишинговой атаки, взлома биржи или компрометации цепочки поставок. Эти атаки требуют нацеливания на конкретных жертв. Эксплойт Coldcard нацелен на математику. Каждый кошелек, созданный на затронутом прошивке, уязвим независимо от того, насколько тщательно владелец хранил устройство, защищал сид-фразу или следовал лучшим практикам безопасности. Единственной защитой было действие, о котором производитель никогда не говорил пользователям, что им нужно его предпринять: бросание физических игральных костей.

Разворот самокастоди: биткойн возвращается на биржи

Эксплойт Coldcard вызывает поведенческий сдвиг, который был немыслим 18 месяцев назад. Биткойн перемещается из кошельков самокастоди обратно на централизованные биржи, обращая вспять тенденцию, начавшуюся, когда FTX рухнула в ноябре 2022 года, и ускорившуюся в 2023 и 2024 годах, когда продажи аппаратных кошельков резко возросли.

Чистый перевод биткойнов из кошельков самокастоди на адреса бирж был положительным каждый день с 31 июля, согласно данным ончейн-потоков. OKX сообщила о рекордных притоках на биржу в дни после эксплойта. Главный директор по комплаенсу биржи Джонатан Брокмайер сказал, что поведение клиентов изменилось «заметно», поскольку пользователи переводили активы из самокастоди.

Разворот потоков не ограничивается паникующими розничными держателями. Институциональные аллокаторы, которые ранее называли самокастоди преимуществом в управлении рисками, пересматривают свои взгляды. Притоки в биткойн-ETF достигли 211,5 миллиона долларов 5 августа, во главе с IBIT от BlackRock и FBTC от Fidelity, что предполагает, что по крайней мере часть капитала перетекает из прямых биткойн-холдингов в регулируемые обертки, которые полностью устраняют риск управления сид-фразой.

Старший аналитик Bloomberg по ETF Эрик Балчунас утверждал, что спотовые биткойн-ETF устраняют проблему управления сид-фразой для инвесторов, которые хотят ценового риска без операционного риска. «ETF решает эту проблему», — написал он. Ончейн-аналитик Вилли Ву возразил, утверждая, что самокастоди остается единственным путем к подлинному суверенному владению биткойном, и что обертки ETF вводят контрагентский риск, который сеть биткойна была разработана для устранения.

Данные рассказывают более конкретную историю, чем признает любая из сторон. Адреса, переводящие биткойны обратно на биржи, смещены в сторону односигнатурных кошельков, содержащих от 0,5 до 10 BTC, диапазон, который с наибольшей вероятностью представляет отдельных держателей, использовавших один Coldcard в качестве основного хранилища. Мультисигнатурные кошельки и адреса, связанные с институциональными кастодианами, не показали сопоставимого движения. Паника сосредоточена именно на том профиле пользователя, для которого был разработан Coldcard: технически грамотные люди, которые выбрали самокастоди вместо бирж и полагались на одно аппаратное устройство как на единственный уровень безопасности. Ирония точна. Пользователи, которые больше всего доверяли аппаратному обеспечению, наиболее подвержены риску, в то время как пользователи, которые распределили доверие между несколькими устройствами и методами генерации ключей, не затронуты.

Напряжение реально, но формулировка неполна. Взлом Coldcard не выявил недостаток самокастоди как концепции. Он выявил недостаток в реализации генерации сид-фразы одним производителем. Винсент Бузон, эксперт по кибербезопасности в Ledger, провел это различие явно: «Каждый кошелек в конечном счете зависит от корневого секрета, генерируемого из высококачественной энтропии. Эта генерация должна быть привязана к безопасному аппаратному обеспечению, с архитектурой, которая не может незаметно деградировать до ненадежного программного источника». Он назвал альтернативы худшими, описав программные кошельки на небезопасном оборудовании как более рискованные, а централизованное хранение на бирже как «не владение, а долговая расписка».

Вопрос об ИИ: нашла ли модель эту ошибку?

Ответ Coinkite на эксплойт включал утверждение, которое разделило сообщество специалистов по безопасности. Генеральный директор Родольфо Новак, известный как NVK, предположил, что злоумышленник использовал ИИ для обнаружения ошибки в прошивке, и что собственный анализ кода Coinkite с помощью ИИ того же репозитория неделями ранее ничего не нашел.

«Всем остальным разработчикам: мы считаем, что это отрезвляющая реальность новой парадигмы ИИ», — написал Новак. «Анализ кода с помощью ИИ теперь может находить скрытые ошибки со скоростью, опережающей даже самых опытных экспертов отрасли». Он добавил: «Если ваша прошивка имеет открытый исходный код или когда-либо была публичной, считайте, что ее уже читают и злоумышленники, и защитники».

Исследователи безопасности раскритиковали эту трактовку. Флаг сборки, отключающий аппаратный генератор случайных чисел, — это ошибка человека в инженерии, утверждают они, и обычная проверка кода должна была выявить ее за годы до того, как любая языковая модель прочитала репозиторий. Эндрю Лазуткин, технический директор Tangem, сделал другой вывод: «Этот инцидент — хороший пример того, почему открытый исходный код прошивки не следует автоматически приравнивать к лучшей безопасности».

Приписывание ИИ менее важно, чем структурный вопрос, который оно поднимает. Использовал ли злоумышленник ИИ, обычный статический анализ или ручную проверку, результат один и тот же: ошибка, которая пять лет лежала на виду в репозитории с открытым исходным кодом, была найдена и использована. Если инструменты ИИ могут систематически сканировать репозитории прошивок на предмет ошибок энтропии, путей понижения случайности и ошибок конфигурации сборки, то каждый производитель аппаратных кошельков с публичным кодом сталкивается с расширенной поверхностью атаки. Вопрос не в том, был ли ИИ задействован в этой конкретной атаке. Вопрос в том, делает ли ИИ этот класс атак воспроизводимым в масштабе.

Временная шкала подтверждает опасения независимо от механизма. Прошивка Coldcard имеет открытый исходный код с момента ее создания. Макрос MICROPY_HW_ENABLE_RNG и его нулевое присваивание были видны в публичном репозитории GitHub в течение пяти лет. Многие исследователи безопасности, аудиторы прошивок и более широкое сообщество разработчиков Bitcoin имели доступ к коду в течение всего этого периода. Никто из них не заметил ошибку. Исследовательская группа Coinspect опубликовала свои выводы Ill Bloom о слабых PRNG-ошибках в старых программных кошельках в начале июля 2026 года — это отдельная, но тематически идентичная уязвимость, которая вывела более 5 миллионов долларов с адресов в Bitcoin, Ethereum, Tron, Rootstock и Polygon. Кластеризация эксплойтов, связанных с энтропией, в течение одного месяца предполагает либо скоординированное исследование, либо общий аналитический подход, который выявляет этот класс ошибок быстрее, чем это происходило исторически.

Противоположный аргумент во всей его силе

Повествование пишет само себя: самокастодиальное хранение сломано, аппаратным кошелькам нельзя доверять, переведите свои биткоины на биржу или в ETF. Противоположный аргумент требует изучения того, что на самом деле доказал взлом Coldcard и чего он не доказал.

Во-первых, это не было провалом самокастодиального хранения. Это был провал инженерии прошивки одной компании. Протокол Bitcoin работал точно так, как задумано. Криптография работала точно так, как задумано. Уязвимость существовала в конфигурации сборки Coinkite, а не в модели безопасности аппаратных кошельков как категории. Ledger, Trezor и Block подтвердили, что их устройства не затронуты. Урок заключается в том, что генерацию сид-фразы необходимо проверять независимо, а не в том, что генерация сид-фразы по своей сути ненадежна.

Во-вторых, альтернатива в виде биржи несет свои катастрофические риски. FTX потеряла 8 миллиардов долларов клиентских средств. Mt. Gox потеряла 850 000 BTC. Celsius, Voyager и BlockFi вместе потеряли еще миллиарды. Эксплойт Coldcard вывел 116 миллионов долларов с 5 200 адресов за пять дней. FTX вывела 8 миллиардов долларов у миллионов пользователей за одну ночь. Сравнение масштабов говорит в пользу самокастодиального хранения даже в его худшем сценарии отказа.

В-третьих, мультиподписные конфигурации предотвратили бы каждую кражу в этой эксплуатации. Мультиподписной кошелек требует несколько независимых ключей для авторизации транзакции. Если хотя бы один ключ был сгенерирован на устройстве, не являющемся Coldcard, злоумышленник не смог бы завершить вывод средств. Casa, Unchained и другие поставщики мультиподписи сообщили о нулевых потерях клиентов из-за эксплойта Coldcard, поскольку их архитектуры распределяют генерацию ключей между независимо разработанными устройствами разных производителей. Мультиподписной кошелек 2-из-3, использующий один Coldcard, один Ledger и один Trezor, был бы невосприимчив к этой атаке, даже если бы ключ Coldcard был полностью скомпрометирован, потому что злоумышленнику все равно потребовалось бы независимо скомпрометировать один из двух других ключей. Взлом Coldcard является аргументом в пользу мультиподписи, а не против самостоятельного хранения.

В-четвертых, реакция цены биткоина подрывает катастрофическую трактовку. Биткоин торговался около $64 300 на протяжении всех четырех волн атак и не опускался ниже $63 800 с момента обнародования эксплойта. Рынок оценивает взлом Coldcard как событие, специфичное для компании, а не как системную угрозу модели безопасности биткоина. Если бы рынок считал, что самостоятельное хранение фундаментально сломано, ценовая реакция была бы серьезной. Этого не произошло.

Что могло бы аннулировать тезис о самостоятельном хранении: если бы у нескольких производителей аппаратных кошельков одновременно была обнаружена одна и та же категория ошибки энтропии, что указывало бы на системный, а не специфический сбой. Если бы поверхность атаки расширилась, включив устройства с аппаратными генераторами случайных чисел, которые проходят все существующие тесты, но содержат тонкие смещения. Или если бы операционное бремя управления ключами оказалось постоянно непосильным для отдельных пользователей, сделав профессиональное хранение единственным жизнеспособным вариантом для большинства держателей биткоина, несмотря на теоретические преимущества самостоятельного хранения в плане безопасности.

За чем следить

  • Окончательный подсчёт потерь Galaxy Research после подтверждения четвёртой волны. Разрыв между 1 596 BTC (подтверждено) и 2 055 BTC (оценка) представляет собой примерно 30 миллионов долларов неподтверждённых потерь. Если четвёртая волна будет подтверждена и последуют дополнительные волны, общая сумма может превысить 150 миллионов долларов и превзойти по воздействию инцидент с Bybit в 2025 году, связанный с «слепой» подписью.
  • Движение биткоинов, контролируемых атакующим, в блокчейне. Примерно 90% украденных средств остаются нетронутыми. Когда атакующий начнёт отмывание, выбранный метод (миксинг, кросс-чейн мосты, внебиржевые площадки) укажет на уровень его сложности и потенциально позволит установить личность. TRM Labs ведёт мониторинг в реальном времени.
  • Тенденции притока на биржи в течение следующих 30 дней. Изменение потока после Coldcard может быть временной панической реакцией или началом структурного сдвига. Если чистые потоки обратно на биржи сохранятся после августа, это указывает на устойчивое изменение в том, как держатели биткоина взвешивают риск самостоятельного хранения против риска контрагента.
  • Внедрение независимых аудитов производителями аппаратных кошельков. CSO Kraken Ник Перкоко призвал к независимому тестированию генерации сид-фраз в производственной прошивке. Если Ledger, Trezor и другие производители примут сторонние аудиты энтропии как стандартную практику, это подтвердит системную проблему. Если нет, индустрия делает ставку на то, что аналогичный класс ошибок не появится в других местах.
  • Реакция регуляторов на сбой самостоятельного хранения. SEC и CFTC не комментировали эксплойт Coldcard. Если регуляторы используют инцидент для аргументации того, что самостоятельное хранение непригодно для розничных инвесторов, это может ускорить переход к обязательным кастодиальным структурам для цифровых активов.

Часто задаваемые вопросы

Что такое взлом аппаратного кошелька Coldcard?

Взлом Coldcard относится к серии краж биткоинов, начавшихся 30 июля 2026 года, в ходе которых атакующий использовал ошибку в прошивке аппаратного кошелька Coldcard от Coinkite для подбора слабо сгенерированных сид-фраз и вывода средств с более чем 5 200 адресов без физического доступа к какому-либо устройству.

Сколько биткоинов было украдено в результате эксплойта Coldcard?

Galaxy Research подтвердила кражу 1 596 BTC в ходе трёх волн атак, с предполагаемой четвёртой волной, которая может довести общую сумму до примерно 2 055 BTC, что составляет около 130 миллионов долларов. TRM Labs оценила подтверждённые потери в 1 816 BTC, примерно 116 миллионов долларов.

Что стало причиной уязвимости Coldcard?

Ошибка конфигурации сборки в версии прошивки 4.0.1, выпущенной в марте 2021 года, установила макрос MICROPY_HW_ENABLE_RNG в ноль. Вспомогательная библиотека проверяла, существует ли макрос, а не включён ли он, что приводило к использованию слабого программного генератора случайных чисел вместо аппаратного источника энтропии устройства при генерации сид-фраз.

Исправляет ли проблему обновление прошивки Coldcard?

Нет. Обновление прошивки предотвращает создание новых кошельков со слабой случайностью, но не исправляет сид-фразу, уже сгенерированную на уязвимой прошивке. Пострадавшим пользователям необходимо создать новую сид-фразу на исправленной прошивке, проверить новый кошелёк и вручную перевести свои средства.

Какие модели Coldcard затронуты?

Все текущие модели затронуты в разной степени. Устройства Mk3 с прошивкой с 4.0.1 по 4.1.9 имели энтропию, сниженную до примерно 40 бит. Устройства Mk4 и Mk5 с прошивкой ниже 5.6.0 и устройства Q с прошивкой ниже 1.5.0Q имели энтропию, сниженную до примерно 72 бит. Кошельки, созданные с использованием опции бросания костей, считаются безопасными.

Затронуты ли другие аппаратные кошельки?

Нет. Block, Trezor и Ledger подтвердили, что их устройства используют независимые реализации генерации случайных чисел и не затронуты ошибкой прошивки, специфичной для Coldcard. Уязвимость специфична для конфигурации сборки Coinkite, а не для категории аппаратных кошельков в целом.

Безопасно ли самостоятельное хранение после взлома Coldcard?

Взлом Coldcard выявил сбой в реализации одного производителя, а не недостаток модели безопасности самостоятельного хранения. Мультиподписные кошельки, требующие нескольких независимых ключей с разных устройств, предотвратили бы каждую кражу в этом эксплойте. Эксперты по безопасности рекомендуют использовать мультиподписные конфигурации и проверять, чтобы производители аппаратных кошельков проходили независимые аудиты энтропии.

Следует ли мне перевести свои биткоины на биржу после взлома Coldcard?

Хранение на бирже устраняет риск управления сид-фразами, но вводит риск контрагента. FTX, Mt. Gox, Celsius и другие биржевые крахи в совокупности потеряли миллиарды, больше, чем эксплойт Coldcard. Решение зависит от индивидуальной толерантности к риску, технических способностей и стоимости активов. Биткоин-ETF предлагают регулируемый доступ к цене без прямого управления ключами для инвесторов, которые ставят удобство выше суверенности. Это образовательный анализ, а не инвестиционный совет.