За повідомленнями, з 30 липня 2026 року з гаманців, пов’язаних із Coldcard, викрали криптовалюту на понад $130 млн. Помилка інтеграції у прошивці, що з’явилася в березні 2021 року, спрямувала генерацію seed фраз через передбачуваний програмний псевдовипадковий процес замість апаратного генератора випадкових чисел.
Research answer

Create a landscape editorial hero image for this Studio Global article: What happened in the ongoing cryptocurrency theft targeting Coldcard offline hardware-wallet users—including who appears to be conducting it. Article summary: The theft appears to be an active, opportunistic campaign by at least a dozen unidentified hackers or groups, not a demonstrated breach of Bitcoin itself or of victims’ physical wallets. Estimates varied as the campaign . Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clic
Крадіжка з гаманців Coldcard не була фізичним пограбуванням і не означає, що криптографію Bitcoin зламано. Проблема виникла в тому, як деякі пристрої Coldcard створювали seed-фрази — секрет, що контролює кошти користувача. Виявивши закономірність, зловмисники могли масово генерувати можливі seed-фрази, зіставляти їх із публічними біткоїн-адресами та переказувати кошти, не торкаючись ні самого пристрою, ні його резервної копії.
Coldcard — це апаратний гаманець. Він зберігає ключі, необхідні для підписання транзакцій, окремо від програм, підключених до інтернету. Така «холодна» архітектура зазвичай значно ускладнює віддалені атаки порівняно з гарячими гаманцями, які працюють у смартфоні, браузері або на криптобіржі.
Однак безпека залежить не лише від фізичної ізоляції пристрою, а й від якості випадкових чисел, використаних під час створення seed-фрази. Зміна прошивки, внесена в березні 2021 року, призвела до того, що частина Coldcard використовувала передбачуваний програмний процес замість спеціального апаратного генератора випадкових чисел. За поясненням Coinkite, причиною стала помилка складання програмного забезпечення та прив’язки символів, а не навмисне рішення послабити резервний механізм.
Seed-фраза відновлення — це фактично головний секрет біткоїн-гаманця. На її основі можна відновити адреси та приватні ключі, які підписують транзакції. Тому seed-фраза має бути непередбачуваною: якщо зловмисник може суттєво звузити кількість можливих варіантів, він здатен перебрати їх без доступу до оригінального пристрою.
Для вразливих гаманців Mk3 технічний аналіз Coinkite оцінював ефективну ентропію приблизно у 40 бітів замість запланованих 128. Це зменшило простір пошуку настільки, що спеціалізовані обчислення стали практичними.
За описом дослідників, атака виглядала так:
Саме тому жертви могли дотримуватися стандартних правил самостійного зберігання: нікому не повідомляти seed-фразу, тримати пристрій офлайн і захищати резервну копію. Вразливість була закладена ще під час створення seed-фрази, а не виникла через місце її подальшого зберігання.
Оцінки змінювалися в міру розвитку кампанії. Ранній підрахунок пов’язував із нею викрадення 594,48 BTC приблизно з 500 гаманців із одним підписом. Пізніші повідомлення говорили вже про понад 1 300 BTC і збитки більш ніж на $130 млн.
Ці цифри не слід сприймати як одну остаточну суму. Різні звіти охоплювали різні хвилі атак, періоди, типи гаманців і курси Bitcoin. У пізнішій оцінці Galaxy Research збитки описувалися як «$130 млн і зростають», що свідчило про продовження розслідування станом на середину серпня.
Публічно встановлених підозрюваних немає. Доступні повідомлення описують активну опортуністичну кампанію, у якій могли брати участь щонайменше десяток невстановлених хакерів або груп. Також не виключалося, що після розкриття вразливості нею одночасно скористалися кілька різних учасників.
Важливо розрізняти технічну причину інциденту та встановлення винних. Причина пов’язана з реалізацією генерації seed-фраз у Coldcard, тоді як особи, організація та місцезнаходження людей, які виводили кошти, залишаються невідомими. Наявні дані не підтверджують злам самого Bitcoin або участь однієї конкретної злочинної групи.
Атака Coldcard сталася на тлі ширшого зростання втрат у криптовалютній індустрії. На початку серпня повідомлялося про понад 200 зламів криптокомпаній у 2026 році та збитки більш ніж на $950 млн.
Втім, ці показники не можна порівнювати напряму: загальна статистика охоплює атаки на різні криптокомпанії та системи, тоді як випадок Coldcard був пов’язаний із конкретною помилкою генерації seed-фраз. Проте він наочно показує повторюваний ризик самостійного зберігання: сильна криптографія та офлайн-зберігання не врятують, якщо помилка закладена у створення ключа або в реалізацію програмного забезпечення.
Апаратні гаманці створені для ізоляції чутливих ключів від пристроїв, підключених до інтернету. Гарячий гаманець, навпаки, зазвичай працює як програмний застосунок і має ширшу поверхню для онлайн-атак. Холодне зберігання зменшує ризик зараження шкідливим програмним забезпеченням, віддаленого захоплення облікового запису та випадкового розкриття seed-фрази під час звичайного користування.
Модель безпеки Coldcard зламалася не тому, що нападники віддалено увійшли до кожного пристрою. Проблема полягала в тому, що частину гаманців створили із недостатньо випадковими seed-фразами. Якщо слабкий seed уже існує, сейф захищає сам пристрій — але не обов’язково математичний секрет, який можна відновити за публічним блокчейном і відомим алгоритмом генерації.
Це принципова відмінність: йдеться про вразливість реалізації конкретного продукту, а не про доказ того, що всі офлайн-гаманці за своєю природою небезпечні або що систему адрес і підписів Bitcoin подолано.
Джонатан Гудман повідомив, що з його активів, контрольованих Coldcard, викрали приблизно 1,6 млн канадських доларів. За його словами, він ніколи не передавав seed-фразу іншим і фізично захищав пристрої, однак ці запобіжні заходи не зупинили крадіжку.
Його історія показує найтривожніший аспект інциденту: безпека користувача під час експлуатації не компенсує того, що секрет спочатку створили за недостатньо непередбачуваним алгоритмом. Надійно захищена копія слабкого ключа все одно залишається слабким ключем.
Coinkite розкрила проблему 30 липня 2026 року та опублікувала виправлену прошивку і рекомендації з безпеки. Ключове рішення — не просто оновлення, а міграція коштів:
Компанія окремо попередила: оновлення прошивки не робить безпечною seed-фразу, створену на вразливій версії. Щоб захистити кошти, їх потрібно перевести до гаманця з новим seed.
Відповідно до рекомендацій Coinkite, кошти перебувають під ризиком, якщо seed створили без щонайменше 50 незалежних приватних кидків кубика і гаманець не захищений сильною унікальною BIP-39-фразою. Користувачам варто перевіряти актуальні офіційні рекомендації щодо конкретної моделі та версії прошивки. Seed-слова або BIP-39-фразу не можна повідомляти нікому, хто називається представником служби підтримки.
Випадок Coldcard показує, що безпека апаратного гаманця має кілька рівнів:
Найважливіше практичне правило просте: якщо seed-фразу могли створити вразливим способом, замінити потрібно не лише пристрій, а й сам seed. За повідомленнями, у цій атаці зловмисникам не потрібно було викрадати Coldcard. Їм достатньо було відтворити секрет, який пристрій згенерував.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
За повідомленнями, з 30 липня 2026 року з гаманців, пов’язаних із Coldcard, викрали криптовалюту на понад $130 млн.
За повідомленнями, з 30 липня 2026 року з гаманців, пов’язаних із Coldcard, викрали криптовалюту на понад $130 млн. Помилка інтеграції у прошивці, що з’явилася в березні 2021 року, спрямувала генерацію seed фраз через передбачуваний програмний псевдовипадковий процес замість апаратного генератора випадкових чисел.
Coinkite радить встановити виправлену прошивку, створити абсолютно нову seed фразу та перевести кошти.