НовостиКриптовалютыЭксплойт Coldcard возобновил спор о самостоятельном хранении Bitcoin после кражи на $38 миллионов

Эксплойт Coldcard возобновил спор о самостоятельном хранении Bitcoin после кражи на $38 миллионов

Автор: Coindesk·

Ключевые выводы

  • Уязвимость в аппаратных кошельках Coldcard позволила злоумышленникам воссоздавать фразы восстановления, используя слабую случайность при генерации seed-фраз, что привело к краже примерно 600 bitcoin на сумму около $38 миллионов.
  • Хотя Coinkite выпустила исправление для новых seed-фраз, кошельки, созданные на скомпрометированной прошивке, остаются уязвимыми, и пользователям необходимо создавать новые кошельки, чтобы обезопасить средства.
  • Компания Blockaid по безопасности блокчейна сообщила, что большая часть потерь в криптоиндустрии в первой половине 2026 года была связана с компрометацией ключей и сбоями операционной безопасности, а не со взломами смарт-контрактов.
  • По мнению аналитиков, включая Lorenzo Valente из ARK Invest, self-custody фактически заменил риск контрагента множеством рисков, связанных с ПО, оборудованием, цепочкой поставок и человеческими ошибками.
  • Ожидается, что инцидент повысит интерес инвесторов к регулируемым институциональным решениям хранения, таким как spot Bitcoin ETF, которые работают под надзором и требуют независимого аудита.
Эксплойт Coldcard возобновил спор о самостоятельном хранении Bitcoin после кражи на $38 миллионов

Уязвимость в прошивке Coldcard, широко используемого аппаратного Bitcoin-кошелька, выпускаемого Coinkite и давно предпочитаемого сторонниками Bitcoin-only за его air-gapped-дизайн, позволила злоумышленникам похитить почти 600 bitcoin на сумму примерно $38 миллионов, что стало одним из самых значительных сбоев в истории самостоятельного хранения Bitcoin и вызвало срочные вопросы о том, не стало ли управление приватными ключами слишком сложным для обычных инвесторов.

Уязвимость, которая уже была исправлена, позволяла злоумышленникам воссоздавать фразы восстановления кошельков на основе seed-фраз, сгенерированных на затронутых версиях прошивки. Исследователи безопасности установили, что некоторые релизы прошивки генерировали seed-фразы с гораздо меньшей случайностью, чем предполагалось, что делало их уязвимыми для brute-force атак. Согласно стандарту BIP39, который регулирует фразы восстановления, достаточная энтропия делает seed-фразу практически невозможной для угадывания; когда эта случайность снижается, вся модель безопасности рушится. Хотя исправление защищает новые seed-фразы, оно не может обезопасить уже созданные на уязвимой прошивке seed-фразы — это означает, что пострадавшим пользователям необходимо создать совершенно новые кошельки и перенести свои средства.

«Переведите свои средства сейчас»

В открытом письме CEO Coinkite NVK дал пользователям прямое указание: «Если вы создали seed с помощью кошелька Coldcard, переведите свои средства сейчас, используя наши обновленные лучшие практики, прежде чем продолжить чтение». Он подчеркнул, что хотя исправление защищает новые seed-фразы, оно не устраняет проблему для уже созданных на скомпрометированной прошивке.

Последствия инцидента подорвали доверие к принципу, который давно лежит в основе привлекательности Bitcoin: к идее о том, что инвесторам не нужно полагаться на банки или биржи для сохранности своих средств. Комментатор Bitcoin Guy Swann назвал этот инцидент особенно разрушительным для самых внимательных к безопасности участников сообщества.

«Это самый серьезный удар в истории bitcoin по самым осведомленным и “должным образом защищенным” bitcoin-энтузиастам», — сказал Swann. «Это не взлом биржи из-за горячих ключей. Это тысячи людей, у которых их личные приватные ключи были воссозданы у них из-под носа».

Обмен одного риска на другой

В течение многих лет сторонники Bitcoin утверждали, что самостоятельное хранение устраняет риск контрагента, связанный с централизованными биржами, — позиция, усиленная такими крахами, как FTX. Теперь аналитики утверждают, что пользователи фактически заменили один набор рисков другим. Инцидент с Coldcard не первый, который проверяет доверие к аппаратным кошелькам; в 2023 году Ledger столкнулась с негативной реакцией сообщества из-за своей опциональной услуги по восстановлению seed-фразы по подписке, которую критики опасались рассматривать как возможный backdoor к приватным ключам — спор, который, хотя и отличался технически, также подорвал уверенность в том, что аппаратные устройства действительно хранят секреты полностью офлайн.

«Сфера аппаратных решений для self-custody сейчас — это катастрофа, и она создает для индустрии больше негативного имиджа, чем что-либо еще», — сказал Lorenzo Valente, директор по исследованиям цифровых активов в ARK Invest (пост в X).

«На практике потребители обменяли риск контрагента на риск ПО, риск оборудования, риск цепочки поставок, риск фишинга, риск резервных копий и возможность потерять все из-за одной ошибки», — сказал Valente. «Честно говоря, сегодня лучше держать средства на нескольких публично торгуемых биржах или в ETF».

Даже рекомендованное исправление вызвало критику. Coinkite посоветовала пользователям дополнять случайность, создаваемую кошельком, бросками физических костей — предложение, которое CEO Casa Nick Neuman назвал непрактичным.

«Нельзя просто просить людей бросать кости, чтобы обеспечить безопасность своего self custody», — сказал Neuman. «Для 99% людей это неприемлемо».

Безопасность больше не бывает пассивной

Инцидент также подчеркивает, насколько быстро меняется ландшафт кибербезопасности, особенно по мере того как искусственный интеллект снижает стоимость и трудозатраты на поиск уязвимостей в ПО.

«Идея о том, что ваш bitcoin спокойно лежит в каком-то секретном месте, пока вы наслаждаетесь жизнью и не переживаете об этом, сейчас нереалистична», — написал на X разработчик Taproot Udi Wertheimer. Он утверждал, что держателям Bitcoin все чаще приходится либо постоянно самостоятельно отслеживать новые угрозы, либо полагаться на профессиональных кастодианов с выделенными командами безопасности.

«Если вы не хотите переживать сами, вам нужно заплатить кому-то другому, чтобы он переживал», — сказал он.

Эксплойт Coldcard также соответствует более широкой тенденции атак в криптоиндустрии. По данным компании Blockaid, занимающейся безопасностью блокчейна, большинство потерь в первой половине 2026 года были вызваны не взломами смарт-контрактов, а компрометацией ключей и сбоями в операционной безопасности.

«Coldcard соответствует этому паттерну: уязвимость возникла на этапе генерации ключа», — сказал Ido Ben-Natan, сооснователь и CEO Blockaid. Он отметил, что инцидент показывает, насколько сильно пользователи полагаются на системы безопасности, с которыми они никогда напрямую не взаимодействуют.

«Безопасность аппаратного кошелька в конечном итоге сводится к прошивке и системам, с которыми пользователи взаимодействуют, но которых они не видят», — сказал Ben-Natan. «Это означает, что меры защиты должны закладываться заранее, еще до того, как пользователь получит контроль над своими активами».

Производители аппаратных кошельков утверждают, что инцидент подчеркивает важность надежной инженерии, а не недостаток самой концепции self-custody.

«Этот инцидент — хороший пример того, почему open-source прошивку не следует автоматически приравнивать к лучшей безопасности», — сказал Andrew Lazutkin, технический директор Tangem. «В конечном счете безопасность обеспечиваются сильной архитектурой, тщательным тестированием и независимой проверкой».

Импульс для институционального Bitcoin

Эксплойт также может усилить аргументы в пользу институционального хранения на фоне того, как spot Bitcoin ETF привлекают массовых инвесторов.

David Lawrence, сооснователь Amicus, сказал, что такие инциденты, как случай с Coldcard, вероятно, подтолкнут новых инвесторов к регулируемым продуктам, таким как iShares Bitcoin Trust (IBIT) от BlackRock, вместо самостоятельного управления приватными ключами.

«Это еще одна победа для “Big Bitcoin”», — сказал Lawrence, добавив, что после подобных инцидентов новые инвесторы, желающие держать bitcoin, могут сказать: «Мне безопаснее просто купить IBIT».

Он также заявил, что этот инцидент может стать поворотным моментом для одного из старейших идеалов Bitcoin.

«Это наносит огромный ущерб тем, кто считает, что в будущем 8 миллиардов человек будут хранить свой Bitcoin в cold storage», — сказал Lawrence. «Эта мечта закончилась. Все. Конец».