Ошибка возникла в процессе генерации seed-фраз — секретных последовательностей слов, из которых создаются ключи для доступа к криптовалюте. Обновление прошивки от марта 2021 года направило некоторые модели Coldcard не к выделенному аппаратному генератору случайных чисел STM32, а к детерминированному программному генератору псевдослучайных чисел (PRNG) .
В результате снизилась энтропия — объём случайности, от которого зависит непредсказуемость приватных ключей. Для новых моделей Mk4, Mk5 и Q она, по данным исследователей, упала примерно до 72 бит . Этого оказалось достаточно, чтобы атакующие смогли вычислять возможные seed-фразы перебором и заранее определять адреса, с которых можно было вывести средства .
Проблема затрагивала seed-фразы, созданные на уязвимых версиях прошивки устройств Coldcard Mk2, Mk3, Mk4, Mk5 и Q . Злоумышленникам не требовался доступ к самому кошельку или к какой-либо сети: достаточно было реконструировать ослабленный набор возможных ключей и отправить транзакции на найденных адресах .
Galaxy Research выявила как минимум три подтверждённые волны атак, начавшиеся 30 июля 2026 года . Самая крупная операция заняла всего 41 минуту: с 1 196 адресов было выведено 1 082,65 BTC, что на тот момент оценивалось примерно в $70 млн .
По данным Chainalysis, атакующий сначала выбрал наиболее крупные кошельки. Около $30 млн исчезло уже в первые 10 минут, а один из пользователей потерял примерно $1,8 млн .
| Показатель | Значение |
|---|---|
| Оценка общих потерь | около 2 000 BTC, или $130 млн |
| Число затронутых адресов | до 7 300 в нескольких волнах |
| Крупнейшая отдельная операция | 1 082,65 BTC с 1 196 адресов за 41 минуту |
| Украдено за первые 10 минут | около $30 млн |
| Затронутые модели | Mk2, Mk3, Mk4, Mk5 и Q |
| Появление ошибки | март 2021 года |
В нескольких волнах атаки были опустошены более 5 200 отдельных адресов . Для некоторых владельцев биткоин был частью личных сбережений. Один из пользователей сообщил о потере 20 BTC — примерно $1,3 млн; особенно болезненно звучали рассказы людей, которые считали, что сделали всё правильно .
При самостоятельном хранении средств нет биржи, которая могла бы компенсировать ущерб, и обычно нет страховщика, несущего ответственность за потерю ключей. Поэтому у многих пострадавших практически не осталось вариантов для возврата средств .
Coinkite выпустила экстренные обновления прошивки 31 июля для всех затронутых моделей. Однако установка патча сама по себе не исправляла уже созданные кошельки. Владельцам требовалось сгенерировать новые кошельки и перевести туда средства: seed-фразы, созданные на уязвимой прошивке, считались скомпрометированными .
Главным рыночным последствием стала заметная переоценка выбора между самостоятельным хранением и регулируемой инфраструктурой. Спотовый биткоин-ETF позволяет получить ценовую экспозицию к биткоину через биржевой фонд, не управляя seed-фразой и приватными ключами самостоятельно.
На фоне новостей о взломе притоки в американские спотовые биткоин-ETF составили:
Лидером восстановления стал iShares Bitcoin Trust (IBIT) компании BlackRock: фонд получил $111 млн в понедельник и $170 млн во вторник . Старший аналитик Bloomberg Intelligence по ETF Эрик Балчунас заявил, что инцидент «усиливает аргументы в пользу американских спотовых биткоин-ETF», особенно для инвесторов, которым нужна долгосрочная динамика цены без самостоятельного управления приватными ключами .
Важно, что эти данные показывают совпадение по времени, а не доказывают, что весь приток был вызван именно взломом. Тем не менее инцидент явно сделал вопрос хранения ключей более заметным для инвесторов.
Взлом Coldcard повысил интерес не только к криптовалютным продуктам, но и к компаниям, которые защищают цифровую инфраструктуру. В дни после инцидента ETF First Trust NASDAQ Cybersecurity (CIBR) прибавил около 7%, а Global X Cybersecurity (BUG) — почти 8% .
Динамика отдельных бумаг была смешанной: HACK вырос на 1,21%, Cisco (CSCO) — на 1,16%, тогда как Palo Alto Networks (PANW) снизилась на 0,39%, а Fortinet (FTNT) — на 1,25% . Аналитики отмечали, что новые атаки поддерживают долгосрочный спрос на решения для защиты цифровых систем и тем самым укрепляют инвестиционный интерес к профильным ETF .
Криптовалютный принцип «не ваши ключи — не ваши монеты» традиционно трактуется как аргумент в пользу самостоятельного хранения. Но взлом Coldcard показал обратную сторону этой модели: владение ключами самостоятельно не отменяет необходимости доверять аппаратному обеспечению, прошивке и процессу генерации seed-фразы .
Аппаратный кошелёк действительно может изолировать ключи от интернета, но он не защищает от ошибки в коде, которая изначально создаёт предсказуемые ключи. Именно это подорвало представление о Coldcard как о практически неуязвимом решении для «холодного» хранения .
Аналитики CoinDesk и Cantor Fitzgerald предположили, что часть пользователей может перейти к профессиональным кастодианам — компаниям, которые хранят активы и управляют ключами от имени клиентов, — а также к регулируемым ETF-продуктам . «Мы ожидаем, что после взлома потоки токенов к кастодианам и на биржи увеличатся», — написал в заметке для клиентов специалист по цифровым активам Нико Паскуариелло .
Инцидент стал поводом для более масштабной проверки безопасности криптовалютной экосистемы. Волонтёрская инициатива Bitcoin Red Team сообщила, что анализ с использованием ИИ выявил 4 962 потенциальные проблемы в 390 проектах, связанных с биткоином. Среди них были 720 уязвимостей высокой или критической степени; более 21% находок уже удалось воспроизвести .
Несколько критических проблем были конфиденциально переданы разработчикам после атак на Coldcard . Эти результаты не доказывают, что все найденные проблемы могут привести к сопоставимым кражам, но показывают: уязвимость Coldcard может быть не единичным исключением, а заметным симптомом более широких рисков в сфере самостоятельного хранения.
Взлом Coldcard не уничтожил саму идею аппаратных кошельков, но сделал её условия намного яснее. Безопасность определяется не только тем, подключено ли устройство к интернету, но и тем, насколько надёжно написана прошивка, проверен генератор случайных чисел и организованы обновления.
Для владельцев затронутых устройств практический вывод однозначен: одного обновления недостаточно — необходимо создать новый кошелёк и перевести на него средства. Для рынка последствия оказались шире: кибербезопасность получила дополнительное внимание инвесторов, а регулируемые биткоин-ETF — новый аргумент в споре о том, кто должен хранить криптовалютные ключи.