Уязвимость аппаратного кошелька Coldcard задокументирована на фоне неподтверждённых сообщений о перемещении 39 600 BTC по небольшим кошелькам
Ключевые выводы
- •Coinkite опубликовала предупреждение о генерации seed-фраз для устройств Coldcard Mk3 из-за уязвимости в том, как некоторые экземпляры создавали seed-фразы кошельков.
- •BleepingComputer сообщил, что уязвимость RNG, вероятно, связана с хищением биткоинов примерно на 88 млн долларов, однако эта связь не полностью подтверждена.
- •Технический анализ, проведённый Block, выявил предсказуемый резервный механизм RNG и 32-битный пересчёт начального значения как технический путь, делающий затронутые seed-фразы предсказуемыми.
- •Сообщения о перераспределении 39 600 BTC по кошелькам с балансом менее 1 BTC остаются неподтверждёнными — данных транзакций или доказательств в блокчейн-обозревателе в открытом доступе нет.
- •Пользователям затронутых устройств следует создать полностью новые seed-фразы с исправленной прошивкой и перенести свои средства, поскольку одно лишь обновление прошивки не защищает уже скомпрометированную seed-фразу.

Сообщаемая уязвимость в аппаратных кошельках Coldcard вновь привлекла внимание к риску самостоятельного хранения после неподтверждённых сообщений о том, что примерно 39 600 BTC переместились по кошелькам, каждый из которых содержит менее 1 BTC. Хотя уязвимость прошивки была публично задокументирована, описанное в этих сообщениях перемещение в блокчейне не было независимо проверено.
Что подтверждено об уязвимости Coldcard
Производитель Coldcard компания Coinkite опубликовала предупреждение о генерации seed-фраз для своих устройств Mk3, указав на уязвимость в том, как некоторые экземпляры генерировали seed-фразы кошельков.
Исследователи безопасности из BleepingComputer сообщили, что уязвимость генератора случайных чисел (RNG), вероятно, связана с хищением биткоинов примерно на 88 млн долларов, описывая эту связь как вероятную, а не полностью подтверждённую.
Технический разбор от Block описал предсказуемый резервный механизм RNG и 32-битный пересчёт начального значения в прошивке — технический путь, по которому затронутые seed-фразы могли стать предсказуемыми для злоумышленника. Качество RNG является фундаментальным требованием для всех архитектур аппаратных кошельков; когда энтропия недостаточна или предсказуема, результирующие seed-фразы становятся воспроизводимыми, что разрушает модель безопасности, отделяющую самостоятельное хранение от хранения на кастодиальных платформах.
То, что можно утверждать с уверенностью, весьма ограничено: уязвимость прошивки была задокументирована, и в отчётах она связана с конкретной оценкой суммы хищения. Сообщаемое перераспределение 39 600 BTC по кошелькам с балансом менее 1 BTC выходит за рамки подтверждённых данных и должно рассматриваться как неподтверждённое утверждение.
Почему перемещение средств по небольшим кошелькам привлекает внимание
Кошельки с балансом менее 1 BTC обычно ассоциируются с розничными держателями, а не с биржами или институциональными кастодианами. Крупномасштабная активность, распределённая по множеству таких адресов, указывает на фрагментированный паттерн, а не на перемещение средств одним субъектом.
Ни одна запись в блокчейн-обозревателе, хэш транзакции, адрес отправителя или получателя, либо временная метка не были предоставлены в открытом доступе для подтверждения цифры в 39 600 BTC, что означает невозможность её независимой проверки в блокчейне.
При перемещении больших объёмов по множеству небольших кошельков возможны несколько неп speculative объяснений: скоординированные операции по скомпрометированным ключам, внутренние реорганизации бирж или кластеризация адресов под управлением одного оператора. Ни один из этих сценариев не может быть подтверждён для данного конкретного утверждения без базовых данных транзакций.
Рекомендации для пользователей аппаратных кошельков
Задокументированная уязвимость представляет собой проблему генерации seed-фраз на уровне прошивки. Поскольку безопасность аппаратного кошелька фундаментально зависит от непредсказуемости его seed-фразы, пользователям затронутых устройств Coldcard Mk3 следует следовать официальным рекомендациям Coinkite по прошивке и seed-фразам, а не реагировать на непроверенные сообщения о переводе средств. На практике затронутым пользователям обычно необходимо сгенерировать полностью новую seed-фразу с использованием исправленной прошивки и перенести средства на новый кошелёк — простое обновление прошивки на уже скомпрометированной seed-фразе не обеспечивает ретросактивной защиты средств.
Этот инцидент перекликается с ранее возникшей критикой установок с одной подписью для биткоина, включая предупреждения, появившиеся после отдельной утечки средств, связанной с Coldcard, которая выявила риски использования схем с одним ключом. Эти инциденты подтверждают принцип, согласно которому доверие к устройству зависит от прозрачных, проверяемых раскрытий информации со стороны производителей — и что более широкая экосистема аппаратных кошельков, включая конкурентов таких как Ledger, Trezor и BitBox, выигрывает от независимых сторонних аудитов безопасности и анализа прошивки с открытым исходным кодом.
Более широкое управление рисками самостоятельного хранения также зависит от тенденций внедрения. Данные о том, что четверть канадцев теперь владеют криптоактивами и что объём торговли криптовалютой в Южной Корее снизился на 54,6%, отражают меняющийся ландшафт, в котором пересекаются розничное участие и осведомлённость о безопасности. По мере роста розничного внедрения инциденты, связанные с уязвимостями генерации seed-фраз, подчёркивают разрыв между доступностью инструментов самостоятельного хранения и технической diligентностью, необходимой для их безопасного использования.
Читателям следует полагаться на проверенные обновления от производителей, а не на основанные на слухах данные о перемещении средств по кошелькам.
Отказ от ответственности: Данная статья носит исключительно информационный характер и не является финансовой или инвестиционной рекомендацией. Рынки криптовалют и цифровых активов сопряжены со значительным риском. Всегда проводите собственное исследование перед принятием решений.