Coldcard отменила политику удаления данных после взлома кошельков на $116 млн
Ключевые выводы
- •Уязвимость прошивки в кошельках Coldcard (версия 4.0.1, выпущенная в марте 2021 года) позволила злоумышленникам реконструировать приватные ключи путём эксплуатации дефектного генератора псевдослучайных чисел под названием Yasmarang, что привело к потерям на сумму около $116 млн.
- •Злоумышленник накопил 1 816 BTC на более чем 5 200 адресах за четыре задокументированные волны атак с 30 июля 2026 года, причём первая волна вывела примерно 594 BTC примерно из 500 кошельков за 25 минут.
- •Coinkite больше не будет автоматически удалять записи клиентов, ссылаясь на юридические обязательства, возникающие в связи с инцидентом безопасности, что представляет собой значительный отход от прежней практики приоритета конфиденциальности в работе с данными.
- •Данные Chainalysis показывают, что около 25% отнесённых потерь затронули держателей в Канаде, при этом Соединённые Штаты и Таиланд также существенно пострадали из-за раннего внедрения Bitcoin и целенаправленных кампаний инфлюенсеров.
- •Группа под названием Red Team под руководством CEO AnchorWatch Роба Гамильтона запустила аудит Bitcoin-кошельков и библиотек с применением ИИ, проверив 150 репозиториев в ответ на растущее понимание того, что цепочки поставок прошивки требуют строгого стороннего аудита.

Coinkite, производитель аппаратного кошелька Coldcard — устройства, давно считающегося премиальным вариантом среди сторонников самостоятельного хранения Bitcoin, — уведомил пользователей о существенных изменениях в практике хранения данных после эксплойта на $116 млн, крупнейшего инцидента безопасности в июле 2026 года. Уведомление, опубликованное повторно на официальном X-аккаунте Coldcard рано утром в пятницу, объявило, что Coinkite больше не будет автоматически удалять записи клиентов.
Отмена политики напрямую связана с эксплойтом прошивки, который вывел более $100 млн в Bitcoin из аппаратных кошельков Coldcard с 30 июля 2026 года.
Изменения в обработке пользовательских данных
Coinkite подтвердил, что изменит порядок обработки данных клиентов «в связи с инцидентом безопасности, раскрытым 30 июля 2026 года». До этого изменения компания регулярно удаляла записи клиентов, сохраняя только адреса электронной почты и страны проживания.
Смена политики описывается как подготовка к «юридическим обязательствам», возникающим в результате кражи. Крупномасштабные криптовалютные эксплойты часто порождают гражданские иски и регуляторные запросы — процессы, которые обычно требуют длительного хранения транзакционных записей, переписки с клиентами и экспертных доказательств. Coinkite не уточнил, какие дополнительные данные он намерен хранить и как долго будет длиться новый период хранения.
Этот шаг знаменует собой заметный отход от принципов приоритета конфиденциальности и самостоятельного хранения, давно пропагандируемых в Bitcoin-сообществе, где минимизация сбора данных рассматривалась как ключевая функция безопасности, а не просто как предпочтение в сфере приватности.
Подробности эксплойта
Пересмотр политики хранения данных последовал за одним из самых разрушительных инцидентов безопасности в 2026 году. Уязвимость была нацелена на прошивку версии 4.0.1, которую Coinkite выпустил в марте 2021 года.
В основе эксплойта лежит механизм генерации сид-фраз в аппаратных кошельках. Сид-фраза кодирует энтропию, из которой выводятся все приватные ключи; если генератор случайных чисел, создающий эту энтропию, имеет дефекты, злоумышленники могут самостоятельно реконструировать те же ключи, вообще не касаясь физического устройства. Этот класс уязвимостей особенно опасен, поскольку он обходит аппаратные средства защиты — безопасные элементы, PIN-коды и физическую защиту от взлома, — которые определяют ценностное предложение аппаратного кошелька.
Как предупредила TRM Labs, установка исправленной прошивки защищает только кошельки, созданные в дальнейшем. Любая сид-фраза, сгенерированная на уязвимом Coldcard в период с марта 2021 года до выпуска патча, должна считаться скомпрометированной.
Cryptopolitan задокументировал четыре волны атак с момента первого сообщения об эксплойте 30 июля. Первая волна вывела примерно 594 BTC на сумму почти $38 млн по тогдашнему курсу — примерно из 500 кошельков всего за 25 минут. Galaxy Research отследила три дополнительные волны в течение следующих четырёх дней. По состоянию на данный отчёт злоумышленник накопил 1 816 BTC на более чем 5 200 адресах.
TRM Labs классифицирует инцидент как третий по величине криптовалютный взлом 2026 года — года, в котором индустрия уже потеряла более $1,2 млрд в результате 276 инцидентов. В отличие от взломов смарт-контрактов, доминирующих в потерях бирж и DeFi, эксплойты аппаратных кошельков напрямую подрывают модель доверия офлайн-самостоятельного хранения — сегмент, который исторически получал меньше стороннего аудита безопасности, чем протоколы и dApps.
Coinkite опровергает обвинения в предварительном знании об уязвимости
По мере роста потерь появились обвинения в том, что Coinkite знал об уязвимости годами. Компания публично выступила против этих утверждений.
Отвечая Джеку Мэллерсу 7 августа, COLDCARD заявила на X, что «не существовало слабого резервного механизма энтропии», утверждая, что слабый генератор псевдослучайных чисел (PRNG) по имени Yasmarang был встроенным генератором общего назначения из MicroPython, добавленным на уровне upstream, а не резервным механизмом, разработанным Coinkite.
Кроме того, 5 августа появились сообщения о том, что выпуск программы Rabbit Hole Recap 2021 года, часто приводимый в качестве доказательства предварительного знания об уязвимости, на самом деле ссылался на другую уязвимость, а не на проблему с RNG. Собственная страница исторических уязвимостей Coinkite содержит 23 события, связанных с безопасностью, начиная с 2019 года, и компания неоднократно направляла критиков к ней.
Географическое распределение потерь
Географический фактор существенно повлиял на масштаб ущерба. Cryptopolitan сообщил 5 августа, что примерно 25% отнесённых потерь пришлись на держателей в Канаде, при этом Соединённые Штаты и Таиланд также сильно пострадали. Эти выводы основаны на данных Chainalysis, связывающих базу данных адресов кошельков с вероятными регионами.
Chainalysis объяснила непропорционально высокий уровень подверженности Канады ранним внедрением Bitcoin и кампаниями инфлюенсеров, продвигавших Coldcard в стране.
Последствия вышли за рамки прямых потерь. Еженедельная исследовательская заметка CoinMarketCap сообщила, что взлом подорвал доверие к решениям самостоятельного хранения и заставил некоторых пользователей Bitcoin вернуться к централизованным биржам. В ответ группа, называющая себя Red Team, под руководством CEO AnchorWatch Роба Гамильтона запустила аудит Bitcoin-кошельков и библиотек с применением искусственного интеллекта, проверив на данный момент 150 репозиториев — усилие, отражающее растущее понимание того, что генерация энтропии и цепочки поставок прошивки заслуживают такой же строгой культуры аудита, какая сформировалась вокруг смарт-контрактов в последние годы.