Уязвимость Coldcard привела к краже биткоинов на сумму 110 млн долларов

Канадская технологическая компания Coinkite Inc. официально уведомила пользователей своих аппаратных кошельков Coldcard о критической уязвимости в механизме генерации ключей. Согласно данным аналитического агентства Galaxy Research, брешь в системе безопасности позволила злоумышленникам похитить более 1755 BTC из примерно 5000 кошельков. На момент совершения транзакций рыночная стоимость украденных активов оценивалась в 110 миллионов долларов, что делает данный инцидент одним из крупнейших в сегменте холодного хранения.

Технические причины компрометации данных

Согласно детальному отчету инженерной группы Block Inc., проблема заключалась в дефекте программного обеспечения устройств Coldcard. В ходе исследования было установлено, что алгоритм генерации мнемонических фраз (seed-фраз) имел недостаточную энтропию, что сделало создаваемые комбинации слов предсказуемыми для киберпреступников.

  • Дефект затрагивает встроенный генератор случайных чисел.
  • Злоумышленники использовали вычислительные мощности для подбора предсказуемых комбинаций.
  • Основной удар пришелся на пользователей, создавших кошельки в определенные периоды обновления ПО.

Ранее аппаратные решения Coldcard считались «золотым стандартом» безопасности, так как они работают в режиме полной изоляции от интернета (air-gapped), что теоретически исключает возможность дистанционного взлома.

Масштаб последствий и реакция сообщества

Инцидент вызвал широкую дискуссию в индустрии криптовалют, так как под удар попал метод «холодного хранения», который традиционно позиционировался как максимально защищенный. Представители Coinkite Inc. начали рассылку уведомлений пострадавшим 2 августа 2026 года.

«В программном обеспечении устройств был обнаружен дефект, который привел к предсказуемости генерируемых фраз, что позволило третьим лицам получить доступ к средствам», — сообщается в официальном заявлении инженерной команды.

Заключение и меры предосторожности

Данная ситуация подчеркивает необходимость регулярного аудита исходного кода даже в закрытых аппаратных системах. Эксперты по кибербезопасности рекомендуют пользователям Coldcard обновить прошивку до последней версии и рассмотреть возможность генерации новых адресов с использованием дополнительных методов энтропии, таких как подбрасывание игральных костей. В долгосрочной перспективе этот случай может привести к ужесточению стандартов сертификации для производителей криптовалютных кошельков.

Материал соответствует редакционной политике Techimo Все публикации проходят проверку фактов и соответствуют стандартам независимой журналистики.
Подробнее

Techimo в Telegram

Самые свежие новости технологий, инсайды и обзоры гаджетов раньше, чем на сайте. Без спама.

Подписаться на канал