Помилка інтеграції в березні 2021 року змусила Coldcard використовувати програмний генератор випадкових чисел замість апаратного. Оцінки збитків коливаються від $38 млн до $130 млн через поступове виявлення вразливих адрес, коливання курсу BTC та відсутність даних про клієнтів у Coinkite.
Research answer

Create a landscape editorial hero image for this Studio Global article: What caused the massive Coldcard hardware wallet breach in 2026, how much Bitcoin was stolen and why do loss estimates vary, what was the fi. Article summary: ## The 2026 Coldcard Breach: What Happened. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
30 липня 2026 року зловмисник розпочав викрадення Біткоїнів з апаратних гаманців Coldcard — пристроїв, які позиціонувалися як один із найбезпечніших способів самозберігання криптовалюти. За наступні кілька днів відбулося чотири хвилі крадіжок, які торкнулися понад 7 300 адрес. Загальні збитки, за оцінками, сягнули 2 055 BTC, що за тогочасним курсом становило приблизно $130 мільйонів . Першопричиною стала єдина помилка в коді прошивки, допущена п'ятьма роками раніше, у березні 2021 року, яка непомітно зруйнувала випадковість генерації seed-фраз
.
Помилка інтеграції в березні 2021 року призвела до того, що пристрої Coldcard почали обходити свій спеціалізований апаратний чіп ентропії під час генерації seed-фрази. Замість нього використовувався програмний псевдовипадковий генератор чисел . Баг торкнувся версій прошивки з 4.0.1 по 4.1.9, а пізніший аналіз розширив діапазон до версій аж до 5.0.3 на пристроях Mk3
.
На уражених пристроях Mk3 ефективна ентропія впала з очікуваних 128 біт до приблизно 40 біт. Це зробило seed-фрази вразливими для офлайн-підбору без необхідності фізичного доступу, фішингу чи шкідливого програмного забезпечення . Власний аналіз Coinkite пізніше підтвердив, що деякі seed-фрази Mk3 мали лише близько 40 біт ентропії
. Перевірка прошивки, яка мала підтверджувати активність апаратного генератора випадкових чисел, була зламана тим самим оновленням, що дозволило помилці залишатися непоміченою понад п'ять років
.
Дослідники з Block (Square) опублікували детальний технічний аналіз 31 липня, простеживши першопричину до помилки інтеграції в коді генерації випадкових чисел Coldcard. "Прошивка COLDCARD містить помилку інтеграції ГВЧ, яка змушує ngu.random використовувати детермінований резервний варіант Yasmarang від MicroPython замість апаратного ГВЧ STM32", — пояснювалося у звіті Block . Це означало, що seed-фрази генерувалися з використанням передбачуваних значень — включаючи серійний номер мікроконтролера та системний лічильник — замість справжньої апаратної випадковості
.
Оцінки збитків коливаються від $38 млн до $130 млн. Цей широкий діапазон не є суперечливістю, а відображає різні часові зрізи в міру того, як дослідники розширювали свій ончейн-аналіз.
Реакція Coinkite була швидкою, хоча компанія зіткнулася з фундаментальним обмеженням: оскільки вразливість була в самому процесі генерації seed-фрази, виправлення прошивки не могло виправити вже створені seed-фрази .
Ширша спільнота дослідників безпеки швидко мобілізувалася, щоб визначити масштаби експлойту та простежити його першопричину.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Помилка інтеграції в березні 2021 року змусила Coldcard використовувати програмний генератор випадкових чисел замість апаратного.
Помилка інтеграції в березні 2021 року змусила Coldcard використовувати програмний генератор випадкових чисел замість апаратного. Оцінки збитків коливаються від $38 млн до $130 млн через поступове виявлення вразливих адрес, коливання курсу BTC та відсутність даних про клієнтів у Coinkite.
Coinkite випустила екстрене оновлення прошивки 31 липня 2026 року, але воно не виправляє вже скомпрометовані seed фрази – постраждалі користувачі мають створити нові гаманці.