Канадская технологическая компания Coinkite Inc. официально уведомила пользователей своих аппаратных кошельков Coldcard о критической уязвимости в механизме генерации ключей. Согласно данным аналитического агентства Galaxy Research, брешь в системе безопасности позволила злоумышленникам похитить более 1755 BTC из примерно 5000 кошельков. На момент совершения транзакций рыночная стоимость украденных активов оценивалась в 110 миллионов долларов, что делает данный инцидент одним из крупнейших в сегменте холодного хранения.
Технические причины компрометации данных
Согласно детальному отчету инженерной группы Block Inc., проблема заключалась в дефекте программного обеспечения устройств Coldcard. В ходе исследования было установлено, что алгоритм генерации мнемонических фраз (seed-фраз) имел недостаточную энтропию, что сделало создаваемые комбинации слов предсказуемыми для киберпреступников.
- Дефект затрагивает встроенный генератор случайных чисел.
- Злоумышленники использовали вычислительные мощности для подбора предсказуемых комбинаций.
- Основной удар пришелся на пользователей, создавших кошельки в определенные периоды обновления ПО.
Ранее аппаратные решения Coldcard считались «золотым стандартом» безопасности, так как они работают в режиме полной изоляции от интернета (air-gapped), что теоретически исключает возможность дистанционного взлома.
Масштаб последствий и реакция сообщества
Инцидент вызвал широкую дискуссию в индустрии криптовалют, так как под удар попал метод «холодного хранения», который традиционно позиционировался как максимально защищенный. Представители Coinkite Inc. начали рассылку уведомлений пострадавшим 2 августа 2026 года.
«В программном обеспечении устройств был обнаружен дефект, который привел к предсказуемости генерируемых фраз, что позволило третьим лицам получить доступ к средствам», — сообщается в официальном заявлении инженерной команды.
Заключение и меры предосторожности
Данная ситуация подчеркивает необходимость регулярного аудита исходного кода даже в закрытых аппаратных системах. Эксперты по кибербезопасности рекомендуют пользователям Coldcard обновить прошивку до последней версии и рассмотреть возможность генерации новых адресов с использованием дополнительных методов энтропии, таких как подбрасывание игральных костей. В долгосрочной перспективе этот случай может привести к ужесточению стандартов сертификации для производителей криптовалютных кошельков.