Coldcard выпустила крупное обновление прошивки безопасности после эксплойта сид-фраз Bitcoin на $130 млн
Ключевые выводы
- •Дефект генерации сид-фраз, внесённый в прошивку 2021 года, снижал эффективную энтропию примерно до 40 бит на устройствах Mk2/Mk3 и около 72 бит на моделях Mk4, Mk5 и Q вместо целевых 128, что позволяло злоумышленникам восстанавливать сид-фразы офлайн без физического доступа к устройствам или фразам восстановления.
- •Galaxy Research после связи со 190 пострадавшими с высокой уверенностью отнесла 1 778,84 BTC стоимостью $112,7 млн к более чем 8 600 адресам, а включение активности со средней степенью уверенности, такой как предполагаемая четвёртая волна, могло бы поднять общий объём до 2 417,35 BTC, около $153 млн.
- •Создание новой сид-фразы теперь требует внесения случайности пользователем — минимум 65 нажатий клавиш, 50 бросков кубика или 128 подбрасываний монеты — в сочетании с аппаратным генератором случайных чисел STM32 и обоими защищёнными элементами, а Coinkite заменила резервный генератор Yasmarang на SHA-256 Hash_DRBG с проверками RNG при загрузке.
- •Пользователям, чьи сид-фразы были сгенерированы на затронутой прошивке в период с марта 2021 года по июль 2026 года, необходимо создать новую сид-фразу и перевести свои биткойны, поскольку установка последней прошивки не восстанавливает фразу восстановления, созданную с недостаточной энтропией.
- •Правоохранительные органы ведут расследование, располагая переданными Galaxy адресами злоумышленников; примерно 1 531 BTC подтверждённых украденных средств остаются неподвижными, тогда как около 246 BTC были перемещены, причём примерно 65% этой суммы попало в транзакции CoinJoin.

Coinkite, производитель аппаратного кошелька Coldcard, выпустила крупное обновление прошивки безопасности после того, как злоумышленники воспользовались слабой генерацией сид-фраз и украли более 1 778 BTC с тысяч биткойн-адресов; по более ранним оценкам, масштаб атаки близок к $130 млн.
Релиз от 20 августа представляет прошивку 5.6.1 для устройств Mk4 и Mk5 и 1.5.1Q для Q после трёх недель проверки безопасности, последовавшей за срочным исправлением от 31 июля. В рамках нового процесса генерации каждая новая сид-фраза требует от пользователей внесения собственной случайности: минимум 65 нажатий клавиш в непредсказуемом темпе, 50 бросков физического игрального кубика или 128 подбрасываний физической монеты.
Пользователям, чьи сид-фразы были сгенерированы на затронутой прошивке в период с марта 2021 года по июль 2026 года, всё равно необходимо создать новую сид-фразу и перевести свои биткойны. Установка последней прошивки не восстанавливает фразу восстановления, созданную с недостаточной энтропией, поэтому обновление важно даже для пользователей, не заметивших никаких проблем со своим устройством.
Coldcard добавляет случайность от пользователя и новые проверки при подписании
Обновлённый процесс генерации сид-фраз объединяет ввод пользователя со свежей энтропией от аппаратного генератора случайных чисел STM32 Coldcard и обоих защищённых элементов устройства. Coinkite также заменила свой резервный генератор псевдослучайных чисел Yasmarang на SHA-256 Hash_DRBG и добавила проверки при загрузке, которые останавливают устройство, если предусмотренный аппаратный путь генератора случайных чисел не достигается.
Первоначальный дефект генерации сид-фраз возник в прошивке, представленной в 2021 году. Затронутые сид-фразы на Mk2 и Mk3 могли содержать лишь около 40 бит эффективной энтропии, тогда как на более поздних устройствах Mk4, Mk5 и Q показатель мог опускаться примерно до 72 бит вместо целевых 128. Эта уязвимость позволяла злоумышленникам восстанавливать кандидатные сид-фразы офлайн и сравнивать производные адреса с блокчейном Bitcoin, не крадя физическое устройство или фразу восстановления.
Coldcard также добавила вторую проверку подготовленных частично подписанных биткойн-транзакций непосредственно перед подписанием. Транзакция, изменённая скомпрометированным компьютером, подключённым по USB, после её просмотра пользователем теперь будет остановлена с предупреждением «Transaction modified». Релиз дополнительно ужесточает доступ по USB, валидацию прошивки, изоляцию Delta Mode, резервное копирование кошельков и обработку сбоев генератора случайных чисел.
Подтверждённые потери Coldcard достигают 1 778 BTC
Кража первоначально разворачивалась в несколько отдельных волн атак. Последовавшая третья волна подняла наблюдаемый общий объём выше 1 367 BTC, прежде чем были выявлены новые жертвы и следы злоумышленников.
К 14 августа Galaxy Research напрямую связалась со 190 пострадавшими и с высокой уверенностью отнесла 1 778,84 BTC стоимостью $112,7 млн к более чем 8 600 адресам. Эта цифра не включает активность со средней степенью уверенности, в том числе предполагаемую четвёртую волну; добавление этих кандидатных краж могло бы поднять потенциальный общий объём до 2 417,35 BTC стоимостью около $153 млн на тот момент.
Более ранняя оценка потерь около $132 млн появилась, когда Galaxy выявила не менее 15 злоумышленников, эксплуатировавших ту же проблему слабых сид-фраз. Ни один подтверждённый новый след атаки не датирован периодом после 6 августа, хотя дополнительные жертвы продолжали сообщать о более ранних потерях.
Около 1 531 BTC из набора краж с высокой уверенностью оставались неподвижными по данным последнего анализа Galaxy. Примерно 246 BTC были перемещены впоследствии, причём около 65% этой суммы попало в транзакции CoinJoin.
Правоохранительные органы ведут расследование, пока пользователи переводят биткойны
Coinkite сообщила, что правоохранительные органы расследуют кражи и работают над выявлением виновных. Galaxy передала адреса злоумышленников правоохранительным органам, биржам и расследовательским компаниям для поддержки отслеживания и возможного вмешательства, если украденные биткойны попадут на централизованные сервисы.
Эксплойт также ускорил более широкую проверку программного обеспечения Bitcoin. Bitcoin Red Team недавно выявила тысячи выводов о безопасности в сотнях проектов с открытым исходным кодом, используя труд исследователей и анализ с применением ИИ, а Coinkite привлекала внешних исследователей и модели ИИ в ходе собственной трёхнедельной проверки прошивки.
Затронутым пользователям Coldcard следует сначала установить исправленную прошивку, сгенерировать и полностью проверить новую сид-фразу, подтвердить адрес получения, а затем перевести биткойны в блокчейне. Импорт старой фразы восстановления в другой кошелёк оставляет уязвимую сид-фразу без изменений.
Coinkite в настоящее время рекомендует прошивку 5.6.1 для Mk4 и Mk5 и 1.5.1Q для Q. Пользователям Mk2 и Mk3 требуется версия 4.2.0 или новее, при этом любую затронутую сид-фразу всё равно необходимо заменить отдельно от обновления прошивки.