Ошибка интеграции в прошивке Coldcard, допущенная в марте 2021 года, отключала аппаратный генератор случайных чисел, снижая энтропию seed фраз со 128 до 40 бит. Оценки ущерба разнятся от $38 млн до $130 млн из за поэтапного обнаружения атак, волатильности курса BTC и отсутствия у Coinkite данных для независимой вери...
Ответ на исследование

Create a landscape editorial hero image for this Studio Global article: What caused the massive Coldcard hardware wallet breach in 2026, how much Bitcoin was stolen and why do loss estimates vary, what was the fi. Article summary: ## The 2026 Coldcard Breach: What Happened. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
30 июля 2026 года злоумышленник начал опустошать биткоин-кошельки Coldcard — аппаратные устройства, позиционировавшиеся как один из самых безопасных способов самостоятельного хранения криптовалюты. В течение нескольких дней было проведено четыре волны атак, затронувших более 7300 адресов. Общий ущерб оценивается в 2055 BTC, что по текущему курсу составляет примерно $130 млн . Первопричиной стала единственная ошибка в сборке прошивки, допущенная за пять лет до этого, в марте 2021 года, которая незаметно нарушила случайность генерации seed-фраз
.
Ошибка интеграции в коде генерации случайных чисел (RNG), допущенная в марте 2021 года, заставляла устройства Coldcard обходить выделенный аппаратный чип энтропии при генерации seed-фразы и использовать вместо него программный псевдослучайный генератор чисел (PRNG) . Баг затрагивал версии прошивки с 4.0.1 по 4.1.9, а более поздний анализ расширил его охват до версии 5.0.3 на устройствах Mk3
.
На затронутых устройствах Mk3 эффективная энтропия упала с ожидаемых 128 бит до примерно 40 бит, что делало seed-фразы уязвимыми для офлайн-подбора (brute-force) без необходимости физического доступа, фишинга или вредоносного ПО . Собственный анализ Coinkite позже подтвердил, что некоторые seed-фразы Mk3 имели энтропию всего около 40 бит
. Проверка прошивки, предназначенная для подтверждения активности аппаратного генератора случайных чисел, также была нарушена этим же обновлением, что позволило ошибке оставаться незамеченной более пяти лет
.
Исследователи Block (Square) 31 июля опубликовали подробный технический анализ, проследив первопричину до ошибки интеграции в коде генерации случайных чисел Coldcard. "Прошивка COLDCARD содержит ошибку интеграции RNG, из-за которой ngu.random использует детерминированный резервный вариант Yasmarang от MicroPython вместо аппаратного RNG STM32", — пояснялось в отчете Block . Это означало, что seed-фразы генерировались с использованием предсказуемых значений — включая серийный номер микроконтроллера и системный счетчик — вместо настоящей аппаратной случайности
.
Оценки потерь варьируются от $38 млн до $130 млн, и этот широкий разброс не является противоречием — он отражает разные снимки данных по мере развития атаки и расширения ончейн-анализа исследователями.
Реакция Coinkite была быстрой, хотя компания столкнулась с фундаментальным ограничением: поскольку уязвимость была в самой генерации seed-фраз, патч прошивки не мог исправить уже созданные seed-фразы .
Более широкое сообщество исследователей безопасности быстро мобилизовалось, чтобы оценить масштаб эксплойта и проследить его первопричину.
Studio Global AI
На этой странице есть ответ, подтвержденный источником, который вы можете продолжить внутри Studio Global.
Ошибка интеграции в прошивке Coldcard, допущенная в марте 2021 года, отключала аппаратный генератор случайных чисел, снижая энтропию seed фраз со 128 до 40 бит.
Ошибка интеграции в прошивке Coldcard, допущенная в марте 2021 года, отключала аппаратный генератор случайных чисел, снижая энтропию seed фраз со 128 до 40 бит. Оценки ущерба разнятся от $38 млн до $130 млн из за поэтапного обнаружения атак, волатильности курса BTC и отсутствия у Coinkite данных для независимой верификации.
Coinkite выпустила экстренное обновление прошивки 31 июля 2026 года, предупредив, что оно не исправляет уже скомпрометированные seed фразы — пользователи должны создать новые кошельки и перевести средства.