Кража Bitcoin через Coldcard достигла $88,6 млн после выявления третьей волны атак
Ключевые выводы
- •Galaxy Research оценивает предполагаемые кражи, связанные с Coldcard, в 1 367,05 BTC — примерно $88,6 млн — на 4 585 адресах.
- •Программная интеграция 2021 года ошибочно направила генерацию seed-фраз на детерминированный резервный генератор псевдослучайных чисел MicroPython вместо аппаратного ГПСЧ, снизив энтропию кошельков до 40 бит на старых моделях.
- •1 августа Coinkite выпустила исправленную прошивку, однако обновление не способно задним числом защитить seed-фразы, созданные под уязвимым кодом, — пользователям необходимо сгенерировать совершенно новые seed-фразы.
- •Seed-фразы, созданные с использованием не менее 50 честных независимых бросков кубика или защищённые надёжной парольной фразой BIP-39, не подвержены данному конкретному дефекту.
- •Продукты TAPSIGNER, OPENDIME и SATSCARD от Coinkite остаются незатронутыми, поскольку используют другие кодовые базы, отличные от устройств Coldcard.

По оценкам Galaxy Research, предполагаемые потери, связанные с уязвимостью генерации seed-фраз в Coldcard, выросли до 1 367,05 Bitcoin на сумму около $88,6 млн. Обновлённая цифра последовала за выявлением третьего предполагаемого кластера краж. Coldcard, производимый компанией Coinkite, — это широко используемый аппаратный кошелёк только для Bitcoin, известный своей архитектурой с воздушным разрывом и популярный среди сторонников самостоятельного хранения средств.
A 3rd wave in what we suspect are hacks of Coldcard-generated addresses has been identified in which 207.7294 BTC has been drained. Our estimated observed size of the Coldcard hack is now 1,367.05 BTC (~$88.6m) across 4,585 addresses. More updates in the thread below pic.twitter.com/g6xA4OOi2f
— Galaxy Research (@glxyresearch) August 1, 2026
Последняя волна атак привела к выводу 207.7294 BTC, расширив расследование, которое изначально дало значительно меньшую оценку. Ранние сообщения оценивали потери примерно в 594 BTC — на тот момент около $38 млн — на 500 кошельках.
Впоследствии Galaxy реконструировала более масштабную скоординированную серию транзакций на 1 082,65 BTC с 1 196 адресов, выполненную в течение 41-минутного окна 30 июля. Эти транзакции охватили шесть блоков, что указывает на предварительное выявление уязвимых ключей перед скоординированным перемещением средств.
Оценка по данным блокчейна охватывает 4 585 адресов
Текущая оценка охватывает 4 585 адресов. По данным Galaxy, на контролируемых злоумышленниками端点ах находилось 1 366,3865 BTC, остававшихся неизрасходованными в блокчейне. Компания классифицировала эту активность как предполагаемые взломы, то есть общая сумма представляет собой оценку по данным блокчейна, а не подтверфицированный поимённый учёт пострадавших.
Меняющиеся итоговые суммы подчёркивают распространённую проблему при расследовании краж криптовалют. Аналитикам необходимо связывать новые кластеры адресов, одновременно отличая кошельки пострадавших от адресов злоумышленников и промежуточных переводов, — и всё это при недопущении двойного учёта одних и тех же средств. Эта задача усложняется, когда похищенные средства остаются неподвижными, поскольку исследователи не могут опираться на последующие переводы для уточнения схемы владения. Тем не менее неизрасходованные балансы предоставляют наглядную запись масштабов предполагаемой кражи.
Причина: скомпрометированная случайность seed-фраз
Атака не требовала физического доступа к устройству, вредоносного ПО или кражи фразы восстановления. Уязвимость возникла в момент, когда поражённые устройства генерировали криптографическую seed-фразу, управляющую каждым кошельком.
Программная интеграция 2021 года перенаправила создание seed-фраз на детерминированный резервный генератор псевдослучайных чисел MicroPython вместо предусмотренного аппаратного генератора случайных чисел. Эта ошибка резко снизила энтропию, защищавшую вновь созданные кошельки. Поскольку дефект был внедрён в 2021 году, под угрозой могли оказаться seed-фразы, сгенерированные за несколько лет использования устройств, что существенно расширило потенциальное окно уязвимости.
Более старые устройства Coldcard Mk2 и Mk3 обеспечивали примерно 40 бит эффективного пространства перебора. Более новые модели Mk4, Q и Mk5 достигали около 72 бит — значительно ниже предусмотренных 128 бит.
Инженерные команды и команды безопасности Block отследили уязвимость по этому же пути в прошивке. Их анализ показал, что идентификаторы устройств, состояния таймеров и предыдущие вызовы генератора могут сузить диапазон возможных значений seed-фраз. Злоумышленник мог воспроизвести возможные потоки seed-фраз офлайн и сравнить производные публичные адреса с общедоступными записями блокчейна. Этот метод подвергал кошельки риску даже в тех случаях, когда устройства хранились с воздушным разрывом, а резервные копии — в офлайне.
Прошивка исправлена, но существующие seed-фразы остаются уязвимыми
Coinkite, производитель Coldcard, 1 августа расширила охват поражённых устройств и выпустила исправленную прошивку для всех затронутых продуктовых линеек. Однако установка обновлённого ПО не способна задним числом усилить seed-фразу, созданную с дефектной случайностью.
Пострадавшим пользователям рекомендуется сгенерировать новую seed-фразу на исправленной прошивке, проверить резервную копию и адрес получения, а также отправить небольшую тестовую транзакцию перед перемещением полного баланса. Оставшиеся средства следует переводить только после подтверждения успешного теста.
Seed-фразы, созданные с использованием не менее 50 честных, независимых и приватных бросков кубика, не считаются уязвимыми для данного конкретного дефекта. Надёжная парольная фраза BIP-39 обеспечивает дополнительную защиту, хотя миграция на новую seed-фразу остаётся рекомендованным действием.
Продукты TAPSIGNER, OPENDIME и SATSCARD от Coinkite не затронуты, поскольку они используют другие кодовые базы. Мультисигнатурные конфигурации могут снизить сопоставимые риски, но только при условии, что достаточное количество подписывающих ключей происходит из независимых и некомпрометированных источников.
Этот инцидент демонстрирует, что хотя аппаратная изоляция эффективно защищает секреты после их создания, она не способна устранить слабую случайность в момент генерации. Сбои генерации случайных чисел относятся к числу наиболее критичных классов дефектов безопасности криптовалют, поскольку они подрывают фундаментальный слой закрытых ключей. В данном случае наиболее критическая уязвимость кошелька существовала ещё до того, как была подписана первая транзакция.