Уязвимость Coldcard в прошивке позволяет похитить 1,367 Bitcoin
Ключевые выводы
- •В прошивке устройств Coldcard была ошибка, из-за которой аппаратный генератор случайных чисел оставался отключенным, а приватные ключи более пяти лет выводились из предсказуемых, не секретных значений, включая серийный номер микроконтроллера и системный счетчик.
- •Подтверждено хищение примерно 1,367 BTC на сумму около USD 85 million с 4,585 затронутых адресов; предполагаемая четвертая волна может увеличить общий ущерб примерно до 1,816 BTC или USD 113 million.
- •Coinkite выпустила исправленную прошивку для всех затронутых моделей и рекомендует пользователям обновиться, создать полностью новый seed и после тестовой транзакции перевести все средства на новые адреса.
- •Затронуты кошельки, seed которых был создан на уязвимой прошивке после 1 March 2021, включая single-signature кошельки, некоторые multisig-схемы, paper wallet keys, XOR seed masks, шифрование клонов устройств, секреты Web2FA и сохраненные пароли.
- •По данным TRM Labs, компрометация инфраструктуры и ключей составила около 76 percent всех потерь от краж криптоактивов в первой половине 2026 года, хотя на нее приходилось лишь 15 percent всех инцидентов.

Злоумышленники вывели примерно 1,367 Bitcoin из аппаратных кошельков Coldcard, рыночная стоимость которых оценивается примерно в USD 85 million. Причина — уязвимость в том, как устройства Coldcard генерируют криптографические ключи, что стало серьезным ударом по концепции self-custody.
Аппаратные кошельки — это физические устройства, которые создают и хранят приватные ключи к криптовалютным активам полностью офлайн. Ключ не покидает устройство, даже при подтверждении транзакции. Такой способ хранения не зависит от банка или биржи и считается наиболее безопасным из доступных. Coldcard, выпускаемый канадской компанией Coinkite, относится к наиболее известным аппаратным кошелькам, предназначенным исключительно для Bitcoin, и широко рекомендован в сообществах, ориентированных на self-custody и конфиденциальность. Однако более пяти лет ошибка в прошивке делала ключи, создаваемые этими устройствами, предсказуемыми.
Как уязвимость Coldcard сделала приватные ключи вычислимыми
Доступ к Bitcoin-кошельку зависит от одного случайного числа. На его основе устройство выводит seed phrase — набор из 12 или 24 слов восстановления, соответствующих стандарту BIP-39, который используется практически всеми производителями аппаратных кошельков. Эти слова позволяют восстановить весь баланс в экстренной ситуации. Однако если исходное число не является по-настоящему случайным, посторонний может вычислить его заново.
На устройствах Coldcard эту задачу должен был выполнять аппаратный генератор случайных чисел во встроенном микроконтроллере STM32 — широко применяемом семействе чипов от STMicroelectronics, используемом во встраиваемых системах. Однако одна настройка сборки отключила генератор. Кроме того, проверочная процедура в библиотеке libngu лишь удостоверялась, что настройка существует, но не проверяла, активна ли она на самом деле. В результате прошивка перешла на альтернативный путь получения энтропии. В нем использовались серийный номер микроконтроллера, системный счетчик и регистры часов реального времени. Эти значения не являются секретными; злоумышленник может считать часть серийного номера по USB. У модели Mk3 системный счетчик охватывает лишь около 80,000 возможных значений — это намного меньше даже четырехзначного PIN-кода и значительно ниже уровня, который считается криптографически безопасным. Любой, кто знает формулу, может восстановить ключи.
Под ударом оказались кошельки, seed которых был создан на уязвимой прошивке после 1 March 2021. В первую очередь это относится к кошелькам с одной подписью, но многоуровневые схемы multisig также уязвимы, если все участвующие устройства затронуты. Этот же источник энтропии использовался также для ключей paper wallet, масок XOR seed, шифрования клонов устройств, секретов Web2FA и сохраненных паролей. Любой пользователь затронутого устройства должен считать каждый секрет, созданный на нем, скомпрометированным.
Уже выведено 1,367 Bitcoin
Первая волна вывода средств произошла ночью, в период до 30 July. Примерно за 41 минуту с 500 до 1,200 адресов, в зависимости от подсчета, ушло от 594 до 1,083 BTC. Затем в последующие дни последовали новые волны, и по третьей волне Galaxy Research сообщает о 207.73 BTC. В сумме ущерб составляет около 1,367 BTC с 4,585 затронутых адресов.
Однако процесс еще не завершен. 3 August Galaxy Research сообщила о предполагаемой четвертой волне, сначала в объеме 388.93 BTC с 462 адресов. Позднее уточненные данные показали 448.73 BTC с 709 адресов. В первом промежуточном подсчете перемещения были сосредоточены в блоках 960,778–960,792. Это охватывает примерно два с половиной часа. Таким образом, показатель составляет около 13.8 sweep transactions на блок — примерно в 45 раз выше уровня до инцидента. Если эта волна подтвердится, общий ущерб вырастет примерно до 1,816 BTC, или около USD 113 million.
Поведение после вывода также вызывает вопросы. Пока ни один из выявленных адресов получения средств не совершал дальнейших движений. Для кражи такого масштаба это необычно. Аналитики дополнительно передали около 600 подозрительных адресов правоохранительным органам, компаниям по комплаенсу и исследователям в области кибербезопасности.
Coinkite выпускает исправленную прошивку и останавливает поставки
Производитель Coinkite признал наличие ошибки в конце July и снова обновил предупреждение по безопасности в начале August. При этом компания не подтверждает связь между уязвимостью и наблюдаемыми выводами средств.
Предупреждение охватывает модели Mk2 и Mk3 с версиями 4.0.1–4.1.9. Под удар также попадают Mk4 и Mk5 до Standard 5.6.0 или Edge 6.6.0X, а также модель Q до Standard 1.5.0Q или Edge 6.6.0QX. Для всех затронутых моделей уже доступна исправленная прошивка: Mk2 и Mk3 получают версию 4.2.0, Mk4 и Mk5 — Standard 5.6.0, а Q — 1.5.0Q.
Однако одного обновления недостаточно, поскольку старый seed по-прежнему можно вычислить. По сути, Coinkite рекомендует затронутым пользователям обновить прошивку и создать новый seed. После небольшой тестовой транзакции следует перевести весь баланс на новые адреса. Перед переводом пользователям следует проверить новую резервную копию. Одна группа может пропустить миграцию. Это исключение касается пользователей, которые создавали seed самостоятельно при настройке, используя не менее 50 независимых бросков игральных костей. При этом такие пользователи не должны были нигде записывать результаты этих бросков. Сильная passphrase BIP-39, напротив, не заменяет миграцию. Согласно предупреждению, она работает только как дополнительный барьер.
Компания также остановила поставки новых устройств и уничтожила оставшиеся запасы с уязвимой прошивкой.
"Affected customers who had already received their devices were contacted directly with a recommendation and migration steps. Our entire focus is now on helping affected users migrate safely." - Coinkite, company statement
Компрометация ключей вызывает большую часть потерь от взломов
Если сравнивать с отраслью в целом, этот случай не является исключением. В первой половине 2026 года злоумышленники похитили около USD 972 million по всему миру, согласно TRM Labs. По сравнению с USD 2.3 billion за тот же период годом ранее это означает снижение более чем на 50 percent. Одновременно число инцидентов выросло до рекордных 207. В первой половине 2025 года их было 83. Общий объем похищенного сокращается. Число атак растет.
Потери концентрируются в одной категории. По данным TRM, на компрометацию инфраструктуры и ключей приходится около 15 percent инцидентов. Однако именно они вызывают примерно 76 percent общего ущерба. Именно сюда и попадает инцидент с Coldcard, тем более что уязвимость затронула сам процесс генерации ключей. Одна ошибка на этом этапе распространяется на годы и тысячи устройств.
Наибольшую долю среди атакующих составляют связанные с государствами группы. По данным TRM, на связанные с North Korea группировки, такие как Lazarus и TraderTraitor, приходится около USD 643 million. Это примерно 66 percent от полугодовых потерь. Основную часть этой суммы обеспечили апрельские атаки на Drift и KelpDAO. Следовательно, инцидент с Coldcard не создает новый риск. Он показывает, где находится уже существующий риск. То, как и где создается ключевой материал, определяет безопасность актива. Находится ли он затем у кастодиана или на домашнем устройстве, имеет значение только после этого.