Skip to content
Yieldo

COLDCARD

$116.0M
Украдено средств
Возвращено средств
31 Jul 2026
Дата инцидента
Техника
Weak Key Generation
Классификация
Key Compromise
Тип цели
Wallet
Затронутые сети
Bitcoin
Источник
Нет публичной ссылки на источник

30–31 июля 2026 года злоумышленники начали выводить биткоин из аппаратных кошельков Coldcard производства Coinkite, эксплуатируя пятилетний баг в прошивке, из-за которого часть сид-фраз генерировалась с недостаточной энтропией. За четыре волны атак, растянувшиеся до начала августа, было выведено около 1816 BTC — по разным трекерам от $115 млн (DefiLlama) до $116 млн (TRM Labs, Galaxy Research) — более чем с 5200 адресов; это третий по величине крипто-взлом 2026 года.

Как устроена атака

Аппаратные кошельки формируют сид-фразу из энтропии — случайных данных, которые в норме берутся с аппаратного генератора случайных чисел внутри чипа устройства и дают заявленные 128 бит стойкости за стандартной сид-фразой BIP-39. Прошивка Coldcard версии 4.0.1, выпущенная в марте 2021 года, содержала ошибку в том, как это аппаратное значение объединялось с опциональным пользовательским вводом — например, результатами бросков кубика. На затронутых устройствах это обрушивало эффективную энтропию свежесозданных сидов примерно до 40–72 бит вместо 128, в зависимости от модели (Mk2/Mk3 против Mk4/Mk5/Q), по данным TRM Labs и официального advisory Coinkite.

Пространство ключей такого размера уже перебираемо: имея достаточно вычислительных мощностей, можно систематически генерировать кандидатов в приватные ключи в ослабленном диапазоне и проверять баланс на соответствующих биткоин-адресах — без доступа к устройству жертвы, её сид-фразе или каким-либо другим секретам. Это не кража в привычном смысле фишинга или малвари: атакующие сканировали математически ограниченное пространство ключей и забирали всё найденное, начиная с крупнейших балансов. Характер транзакций отличался между волнами — по прочтению Galaxy Research, это несколько независимых групп параллельно сканировали уязвимый диапазон ключей, а не одна скоординированная операция.

В базе Yieldo техника классифицирована как Non-Random Private Key Generation — формулировка точная: ключи не «украли» в привычном понимании, а сгенерировали предсказуемо и затем подобрали.

Что было дальше

Coinkite опубликовала security advisory 30 июля 2026 года, признав проблему и выпустив исправленные версии прошивки (5.6.0 для Mk4/Mk5, 1.5.0Q для Q, патч для линейки Mk2/Mk3 выше версии 4.1.9). Компания настоятельно рекомендовала всем, чей сид был создан на уязвимой прошивке, считать его скомпрометированным и срочно перевести средства на новый, безопасно сгенерированный кошелёк, назвав последующие дни «одними из самых тяжёлых в истории компании» — по данным news.bitcoin.com.

К 3–4 августа продолжалась уже четвёртая волна вывода средств: Galaxy Research оценила скорость выметания уязвимых адресов примерно в 45 раз выше фонового уровня до инцидента. Часть пострадавших пыталась спасти неподтверждённые переводы через Replace-By-Fee, но это срабатывало только если перевод атакующего ещё не подтвердился в блоке. Отмыв похищенного шёл медленно и осторожно: к 4 августа зафиксирован лишь один депозит 64,9 BTC в Wasabi Wallet и перевод 200 ETH в Tornado Cash. Публичного возврата средств, задержаний причастных или компенсаций от Coinkite на момент написания не сообщалось; инцидент также сделал июль 2026 вторым худшим месяцем года по объёму крипто-краж, по данным Cointelegraph.

Что из этого следует

  • Под удар попал именно тот класс продуктов, который принято считать самым надёжным: холодное хранение защищает от удалённой компрометации и фишинга, но не от дефекта в собственной прошивке устройства — качество энтропии не зависит от того, онлайн кошелёк или офлайн.
  • Такой баг заранее невидим пользователю: сид-фраза в обоих случаях выглядит как обычный случайный набор слов, а проверить качество энтропии без независимого аудита прошивки или дампа генератора нельзя — единственным предупреждением стало собственное advisory производителя.
  • Уязвимость пролежала незамеченной пять лет, с марта 2021 по июль 2026 — заметно дольше типичного окна, за которое находят или эксплуатируют баги смарт-контрактов. Для firmware-риска «годами работало без проблем» не равно «безопасно».
  • Пользователи, добавившие BIP-39 passphrase (25-е слово) или сгенерировавшие энтропию вручную — 50 и более личных бросков кубика вместо доверия встроенному генератору, — под удар не попали: ни один из этих путей не зависел от дефектного RNG. Диверсификация источника энтропии оказалась рабочей защитой именно от этого класса дефектов.

On-chain DeFi несёт риск смарт-контрактов. Держите основные средства на регулируемой бирже.