Ошибка энтропии в прошивке, внедрённая в марте 2021 года, позволила злоумышленникам удаленно восстановить seed фразы Coldcard и вывести 2 055 BTC ( $130 млн) из более чем 7 700 кошельков в четыре волны атак, начавшиес... Coinkite выпустила исправленную прошивку в течение 24 часов, но предупредила, что старые seed фр...

Create a landscape editorial hero image for this Studio Global article: What are the key details of the Coldcard hardware wallet hack, including how the firmware vulnerability was exploited, the scale and timelin. Article summary: Here is a complete breakdown of the Coldcard hardware wallet hack as of August 8, 2026.. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidenc
Взлом аппаратного кошелька Coldcard стал крупнейшим за всю историю по объёму похищенных средств: убытки превысили $130 млн, затронуто более 7 700 Bitcoin-адресов. По состоянию на 8 августа 2026 года злоумышленник переместил лишь ничтожную долю украденного — но это только начало. Вот всё, что нужно знать об уязвимости, хронологии атаки и дальнейших шагах.
Корень проблемы — ошибка энтропии при генерации seed-фраз, внедрённая в прошивке Coldcard версии 4.0.1, выпущенной в марте 2021 года . Одно изменение в коде — флаг сборки
MICROPY_HW_ENABLE_RNG = 0. Вместо 128 бит настоящей случайности прошивка переключалась на детерминированный программный псевдослучайный генератор, снижая эффективную энтропию до 40 бит на старых устройствах
.
Злоумышленнику не понадобились физический доступ, фишинговые письма или вредоносное ПО. Обратно инженирив ослабленный выход энтропии, он мог удаленно восстановить 12- или 24-словные seed-фразы жертв и опустошить кошельки, которые никогда не подключались к интернету .
Генеральный директор Coldcard Родольфо Новак подтвердил проблему 30 июля 2026 года и предположил, что уязвимость могла быть обнаружена с помощью инструментов ИИ, способных массово сканировать прошивку с открытым исходным кодом на предмет слабой энтропии .
Атака разворачивалась в несколько скоординированных волн:
К началу августа TRM Labs классифицировала инцидент с Coldcard как третью по величине крипто-кражу 2026 года . Galaxy Research выявила как минимум 15 независимых злоумышленников, которые теперь соревнуются в эксплуатации оставшихся незащищённых уязвимых кошельков
.
7 августа 2026 года кошелёк, связанный с хакером Coldcard, перевёл 30,185 BTC (~$1,94 млн) на вновь созданный адрес, по данным ончейн-трекера Lookonchain . Это было первое движение похищенных средств с момента первоначальных атак.
После перевода 7 августа примерно 98,5% украденных ~2 055 BTC остаются нетронутыми в кошельках хакера . Эта модель характерна для искушённых злоумышленников, которые ждут месяцы или годы, прежде чем пытаться отмыть крупные суммы. Специализированные фирмы по блокчейн-форензике и биржи отслеживают эти адреса
.
Coinkite отреагировала оперативно после обнаружения уязвимости 30 июля:
Важное предупреждение: установка исправленной прошивки не восстанавливает уже скомпрометированную seed-фразу. Coinkite посоветовала всем пострадавшим пользователям сгенерировать новую seed-фразу на исправленной прошивке и немедленно перевести свои монеты . Компания также уничтожила оставшиеся запасы, произведённые с уязвимой прошивкой, и приостановила отгрузки
.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Ошибка энтропии в прошивке, внедрённая в марте 2021 года, позволила злоумышленникам удаленно восстановить seed фразы Coldcard и вывести 2 055 BTC ( $130 млн) из более чем 7 700 кошельков в четыре волны атак, начавшиес...
Ошибка энтропии в прошивке, внедрённая в марте 2021 года, позволила злоумышленникам удаленно восстановить seed фразы Coldcard и вывести 2 055 BTC ( $130 млн) из более чем 7 700 кошельков в четыре волны атак, начавшиес... Coinkite выпустила исправленную прошивку в течение 24 часов, но предупредила, что старые seed фразы остаются скомпрометированными — пострадавшие пользователи должны создать новые кошельки и перевести средства.
Взлом разрушил представление о том, что аппаратные кошельки неуязвимы для удаленного хищения seed фраз, и спровоцировал переход индустрии к аудиту прошивок с помощью ИИ и более строгой проверке энтропии.