По доступным оценкам, с кошельков, связанных с Coldcard, украли более $130 млн. Причиной стала уязвимость генерации seed фраз, а не взлом криптографии Bitcoin.
Ответ на исследование

Create a landscape editorial hero image for this Studio Global article: What happened in the ongoing cryptocurrency theft targeting Coldcard offline hardware-wallet users—including who appears to be conducting it. Article summary: The theft appears to be an active, opportunistic campaign by at least a dozen unidentified hackers or groups, not a demonstrated breach of Bitcoin itself or of victims’ physical wallets. Estimates varied as the campaign . Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clic
Кража средств с кошельков Coldcard не была физическим взломом и не означает, что криптография Bitcoin оказалась сломана. Проблема возникла на этапе создания recovery seed — секретной фразы восстановления, которая управляет средствами пользователя. На некоторых устройствах seed генерировался недостаточно случайным образом. Узнав закономерность, злоумышленники смогли массово создавать возможные seed-фразы, сопоставлять их с публичными адресами Bitcoin и переводить найденные средства без доступа к самому устройству или его резервной копии.
Coldcard — это аппаратный кошелёк: ключи для подтверждения транзакций хранятся отдельно от подключённых к интернету приложений. Такая «холодная» архитектура обычно существенно усложняет удалённые атаки по сравнению с горячими кошельками, работающими в телефоне, браузере или на криптобирже.
Но безопасность аппаратного кошелька зависит не только от физической изоляции. Критически важна случайность, с которой создаётся исходный секрет.
Изменение прошивки, внесённое в марте 2021 года, привело к тому, что затронутые устройства Coldcard использовали предсказуемый программный процесс вместо предназначенного для генерации seed аппаратного генератора случайных чисел. Coinkite позже объяснила это ошибкой сборки и разрешения символов, а не намеренным решением ослабить резервный механизм.
Иными словами, аппаратный генератор не «сломался» в момент создания кошелька. Ошибка интеграции направила вызов к программному генератору Yasmarang — предсказуемому алгоритму, который не обеспечивал необходимую энтропию.
Для кошельков Mk3, по данным технического анализа Coinkite и последующим сообщениям, эффективная энтропия могла составлять около 40 бит вместо предусмотренных 128. Это резко уменьшило пространство возможных вариантов и сделало специализированный перебор практически осуществимым.
Seed-фраза — это фактически главный секрет кошелька. Из неё можно заново получить адреса и закрытые ключи, необходимые для распоряжения биткоинами. Если вариантов такого секрета не слишком много, атакующему не обязательно видеть оригинальное устройство.
Сообщаемая схема атаки выглядела так:
Поэтому пользователи могли соблюдать обычные правила самостоятельного хранения: никому не сообщать seed, держать устройство в офлайне и хранить резервную копию в безопасном месте — и всё равно потерять деньги. Уязвимость появилась в момент создания секрета, а не в месте его последующего хранения.
Оценки менялись по мере развития кампании и включения в подсчёт новых волн атак. Первоначально сообщалось о краже 594,48 BTC примерно с 500 кошельков с одной подписью. Позднее с кампанией связали уже более 1 300 BTC, а общий ущерб оценили выше $130 млн.
Эти цифры не следует воспринимать как одну окончательную сумму. Разные публикации учитывали разные периоды, типы кошельков, волны хищений и курсы биткоина. В более поздней оценке Galaxy Research фигурировала формулировка «$130 млн и продолжает расти», что указывало на продолжающееся расследование по состоянию на середину августа.
Публично установленных организаторов атаки нет. Доступные сообщения описывали активную и ситуативную кампанию, в которой могли участвовать как минимум дюжина неизвестных хакеров или групп. Не исключалось, что после раскрытия уязвимости одну и ту же брешь начали использовать несколько независимых злоумышленников.
Важно отделять техническую причину от атрибуции. Причина сбоя связана с реализацией генерации seed в Coldcard, тогда как личности, структура и местонахождение тех, кто выводил средства, остаются неизвестными. Имеющиеся данные не подтверждают ни взлом самой сети Bitcoin, ни участие одной конкретной преступной группы.
Аппаратные кошельки предназначены для изоляции чувствительных ключей от устройств, подключённых к интернету. Горячий кошелёк обычно работает как приложение, расширение браузера или аккаунт на бирже и потому подвергается более широкому спектру онлайн-угроз. Холодное хранение снижает риск заражения вредоносными программами, удалённого захвата аккаунта и случайной утечки seed при обычном использовании.
В случае Coldcard злоумышленники не входили удалённо в каждый кошелёк и не вскрывали сейфы. Сбой произошёл раньше — при создании некоторых seed-фраз. Если слабый секрет уже существует, физическая защита устройства сохраняет аппарат, но не обязательно сохраняет математический ключ, который можно восстановить по известной закономерности и данным публичного блокчейна.
Это принципиальное различие: произошла уязвимость реализации продукта, а не доказательство того, что любой офлайн-кошелёк небезопасен или что система адресов и подписей Bitcoin взломана.
Джонатан Гудман сообщил, что с его активов, контролируемых через Coldcard, было похищено около 1,6 млн канадских долларов. По его словам, он никогда не передавал seed-фразу другим людям и физически защищал устройства. Тем не менее эти меры не предотвратили кражу.
Его история показывает наиболее тревожную сторону инцидента: безупречная операционная безопасность пользователя не компенсирует недостаток случайности в самом секрете. Надёжно спрятанная слабая ключевая фраза всё равно остаётся слабой.
Атака на Coldcard произошла на фоне более широкого роста потерь в криптовалютной индустрии. К началу августа публикации насчитывали более 200 взломов криптокомпаний в 2026 году, а совокупный ущерб превышал $950 млн.
Однако эти показатели нельзя напрямую складывать или сравнивать без оговорок. Общая статистика охватывает атаки на разные компании и системы, тогда как потери Coldcard связаны с конкретной ошибкой генерации seed-фраз. При этом случай наглядно показывает общий риск самостоятельного хранения: сильная криптография и офлайн-устройство не спасают, если уязвим слой, на котором создаётся ключ.
30 июля 2026 года Coinkite раскрыла проблему, опубликовала исправленную прошивку и выпустила предупреждение безопасности. Компания подчеркнула, что речь идёт не просто об обновлении устройства, а о миграции средств:
Обновление прошивки не делает безопасной seed-фразу, созданную на уязвимой версии. Чтобы защитить средства, их необходимо перевести в кошелёк с новым секретом.
В уведомлении Coinkite говорилось, что средства находятся под угрозой, если seed был создан без как минимум 50 независимых бросков кубика, выполненных приватно, и кошелёк не был защищён сильной уникальной BIP-39 passphrase — дополнительной фразой, вводимой отдельно от основных слов восстановления. Пользователям следует сверяться с актуальным официальным уведомлением и инструкциями для конкретной модели. Seed-фразу и passphrase нельзя сообщать никому, кто предлагает «помощь» или просит подтвердить владение кошельком.
Безопасность аппаратного кошелька складывается из нескольких уровней:
Практический вывод прост: если seed-фраза могла быть создана уязвимым способом, менять нужно не только устройство или прошивку, но и сам seed. В этой атаке злоумышленникам, по имеющимся данным, не пришлось красть Coldcard. Им оказалось достаточно воспроизвести секрет, который устройство когда-то сгенерировало.
Studio Global AI
На этой странице есть ответ, подтвержденный источником, который вы можете продолжить внутри Studio Global.
По доступным оценкам, с кошельков, связанных с Coldcard, украли более $130 млн. Причиной стала уязвимость генерации seed фраз, а не взлом криптографии Bitcoin.
По доступным оценкам, с кошельков, связанных с Coldcard, украли более $130 млн. Причиной стала уязвимость генерации seed фраз, а не взлом криптографии Bitcoin. Ошибка интеграции в прошивке, появившаяся в марте 2021 года, направляла генерацию seed фразы через предсказуемый программный генератор вместо аппаратного источника случайности.
Coinkite рекомендовала установить исправленную прошивку, создать новую seed фразу и перевести средства.