Coldcard-злом: як прапорець збірки призвів до втрати 116 млн у біткоїнах

BTC
ColdcardКрадіжка біткоїнівАпаратний гаманецьгенерація приватного ключасамозберіганнявразливість
2026-08-06Джерело: crypto.news
Coldcard-злом: як прапорець збірки призвів до втрати 116 млн у біткоїнах

Один рядок прошивки, випущеної в березні 2021 року, змусив кожен апаратний гаманець Coldcard пропустити свій спеціалізований чіп випадковості. П'ять років ніхто цього не помічав. Потім атакуючий підібрав слабкі сиди за 41 хвилину, вивівши 1816 BTC з понад 5200 адрес за чотири хвилі атак. Цей інцидент є найбільшим експлойтом апаратних гаманців в історії криптовалют, і він змушує всю модель самозберігання біткоїна відповісти на питання, якого вона уникала з самого початку: хто перевіряє код, який генерує ваші ключі?

Резюме

  • Помилка конфігурації збірки в прошивці Coldcard версії 4.0.1, випущеної в березні 2021 року, спрямувала генерацію сидів на детермінований програмний генератор псевдовипадкових чисел замість апаратного генератора випадкових чисел STM32, зменшивши ефективну ентропію з 128 біт до приблизно 40 біт на пристроях Mk3 і 72 біт на Mk4, Mk5 та Q.
  • Атакуючий почав вичищати гаманці 30 липня 2026 року, вивівши 1082 BTC з 1196 адрес за 41 хвилину під час першої хвилі, при цьому Galaxy Research відстежує загальні підтверджені втрати в 1596 BTC за три хвилі та оцінює, що ця цифра може сягнути 2055 BTC (приблизно 130 мільйонів доларів), якщо підозрювана четверта хвиля буде підтверджена.
  • Coinkite випустила екстрену прошивку 31 липня, але підтвердила, що оновлення не виправляє сиди, вже згенеровані на вразливій прошивці, тобто кожен постраждалий користувач повинен згенерувати новий сид і вручну переказати кошти, щоб вижити.
  • Чистий переказ біткоїнів із гаманців самозберігання на адреси бірж був позитивним щодня з 31 липня, що змінило дворічну тенденцію відтоку, яка почалася після краху FTX, при цьому OKX повідомляє про рекордні надходження на біржі в дні після експлойту.
  • TRM Labs класифікувала інцидент як третій за величиною крипто-злом 2026 року, довівши загальну суму року до понад 1,2 мільярда доларів за 276 інцидентів, при цьому приблизно 90% вкрадених біткоїнів залишаються недоторканими на адресах, контрольованих атакуючим.

Ніхто не став жертвою фішингу. Жоден пристрій не був вкрадений. Жодна сид-фраза не була записана на стікері. Апаратний гаманець Coldcard, пристрій, який біткоїн-максималісти рекомендували понад усі інші для холодного зберігання, генерував слабкі приватні ключі протягом п'яти років, тому що один прапорець збірки змусив прошивку пропустити свій спеціалізований чіп випадковості. Атакуючий зрозумів, як вгадати отримані сиди, і 30 липня 2026 року почав спорожняти гаманці з такою швидкістю, що не залишило часу на реакцію.

«Мабуть, найважче в цьому те, що я зробив усе правильно», — написав канадський підприємець Джонатан Гудман у X після втрати 18,25 BTC, вартістю приблизно 1,6 мільйона канадських доларів, з Coldcard, що зберігався в банківській комірці. Його пост переглянули понад 7,6 мільйона разів. Це почуття передає суть кризи: люди, які втратили гроші, не були необережними. Вони були найбільш безпекосвідомими власниками біткоїна в екосистемі, і вони дотримувалися всіх рекомендованих практик, окрім однієї, про яку вони не могли знати. Прошивка, яка генерувала їхні ключі, була зламана з дня її випуску.

Наслідки виходять далеко за межі безпосередніх втрат. Біткоїн повертається на біржі вперше з часів краху FTX. Виробники апаратних гаманців стикаються з закликами до незалежних аудитів свого коду генерації сидів. Директор досліджень цифрових активів ARK Invest назвав сферу самозберігаючих апаратних гаманців «катастрофою». А генеральний директор Coinkite припустив, що штучний інтелект знайшов цю помилку, що порушує питання про те, чи є кожен репозиторій прошивки з відкритим кодом тепер поверхнею атаки, яку ШІ може обробляти швидше, ніж людські рецензенти можуть захистити.

Прапорець збірки: як один рядок коду зламав усе

Технічну помилку можна пояснити одним абзацом, що робить її більш руйнівною, а не менш. Прошивка Coldcard визначає макрос MICROPY_HW_ENABLE_RNG і встановлює його в нуль, оскільки Coinkite постачає власну обгортку апаратного генератора випадкових чисел. Підтримуюча криптографічна бібліотека libngu перевіряла, чи існує цей макрос. Вона не перевіряла, чи макрос увімкнено. Оскільки макрос існував, але був встановлений у нуль, libngu зробила висновок, що апаратна випадковість недоступна, і перейшла на програмний резервний механізм Yasmarang від MicroPython. Цей резервний механізм ініціалізувався з унікального серійного номера чіпа та регістрів таймера і не збирав нової ентропії після ініціалізації.

Наслідком стало катастрофічне зниження міцності ключів. Сид-фраза з 12 слів BIP-39 призначена для кодування 128 біт ентропії, числа настільки великого, що для його підбору знадобилося б більше енергії, ніж сонце виробить за своє життя. Резервний механізм Yasmarang, заснований на серійному номері чіпа та стані таймера, давав приблизно 40 біт ефективної ентропії на Mk3 і приблизно 72 біти на Mk4, Mk5 та Q. Дослідницька група з безпеки Block, яка опублікувала детальний технічний аналіз, встановила умовні верхні межі нижче 2^40.7 і 2^73.3 і попередила, що остання цифра не еквівалентна 73-бітній криптографічній безпеці.

Сорок біт ентропії означає приблизно один трильйон можливих сидів. Це велике число за людською інтуїцією, але тривіальне за обчислювальними стандартами. Сучасний кластер графічних процесорів може перебрати один трильйон кандидатів за години. Атакуючому не потрібен був фізичний доступ до будь-якого пристрою. Атакуючому не потрібно було перехоплювати будь-який зв'язок. Атакуючому потрібно було лише генерувати кандидатні сиди, виводити з них відповідні біткойн-адреси та порівнювати ці адреси з публічним блокчейном. Кожен збіг був гаманцем, який можна було спорожнити.

Вада була випущена у версії прошивки 4.0.1 у березні 2021 року. Вона зберігалася в усіх наступних випусках прошивки до екстреного виправлення 31 липня 2026 року. Кожен сид Coldcard, згенерований протягом цього п'ятирічного вікна без ручного варіанту з киданням кубиків, потенційно скомпрометований. Coinkite оцінює, що варіант з киданням кубиків, коли користувачі фізично кидають кубики щонайменше 50 разів і вводять результати, повністю обходить зламаний код. Компанія також стверджує, що надійна парольна фраза BIP-39 створює окремий гаманець, до якого неможливо дістатися лише за допомогою слів сиду. Але, як зазначив генеральний директор Casa Нік Нойман: «Ви просто не можете просити людей кидати кубики, щоб бути в безпеці з вашим самозберіганням. Це неприйнятно для 99% людей».

Чотири хвилі: анатомія викрадення на 116 мільйонів доларів

Атака розгорталася окремими хвилями, кожна з яких була більшою за попередню, що свідчить або про одного оператора, який вдосконалював свій підхід, або про кількох атакуючих, які працювали з однієї вразливості.

Перша хвиля відбулася 30 липня приблизно о 2:14 ранку за UTC. Атакуючий вивів 594 BTC з приблизно 500 адрес за 25 хвилин, транслюючи транзакції з однаковою комісією 30 сат/вБ без вихідних змін. Galaxy Research зазначила, що жодна інша біткойн-транзакція за попередні 30 днів не мала такого ж поєднання комісії та відсутності здачі, що робить оператора впізнаваним, хоча він залишався анонімним.

Друга хвиля послідувала протягом 48 годин, збільшивши сукупний підсумок до 1082 BTC з 1196 адрес. Побудова транзакцій дуже точно збігалася з першою хвилею, тому Galaxy з високою впевненістю оцінила, що відповідальний той самий оператор.

Третя хвиля довела підтверджений підсумок до 1367 BTC з 4585 адрес, що становить приблизно 89 мільйонів доларів. Galaxy застерегла, що не слід припускати, що в третій хвилі брав участь той самий атакуючий, оскільки схеми транзакцій відрізнялися від перших двох хвиль. TRM Labs незалежно виявила відмінності в побудові транзакцій між хвилями, що вказує на кількох операторів.

Підозрювана четверта хвиля тривала протягом 4 серпня, вивівши приблизно 449 BTC з 709 адрес за переглянутим підрахунком Galaxy. Якщо це підтвердиться, сукупні втрати досягнуть приблизно 2055 BTC, що становить близько 130 мільйонів доларів. Galaxy повідомила про приблизно 600 адрес, які, як підозрюється, контролюються атакуючими, федеральним слідчим, компаніям з відповідності та кібербезпеки.

Відмивання грошей було мінімальним. TRM Labs виявила, що більшість коштів жертв накопичуються на невеликій кількості адрес, контрольованих атакуючими, з обмеженим подальшим рухом. Станом на 4 серпня єдиним підтвердженим відмиванням був один депозит 64,9 BTC у сервіс coinjoin Wasabi Wallet та 200 ETH, внесені в Tornado Cash. Один опортуніст опублікував повідомлення OP_RETURN у блокчейні біткойна, пропонуючи відмити вкрадені кошти за комісію 7%. Відносна бездіяльність свідчить про те, що атакуючі ще не визначили, як перемістити суму, достатньо велику, щоб привернути увагу, куди б вона не потрапила.

Розділ, який конкурент не зміг би написати: що насправді означають 40 біт ентропії

Більшість висвітлення злому Coldcard описує зменшення ентропії як технічну деталь. Це і є вся історія, і арифметика показує, чому атака була неминучою, а не просто можливою.

128-бітний сид має 2^128 можливих значень, число з 39 цифр. Перебір цього простору не є питанням обчислювальної потужності чи терпіння. Це фізично неможливо за будь-якої технології, що підкоряється законам термодинаміки. Саме тому апаратні гаманці взагалі працюють: безпека правильно згенерованого сиду не залежить від того, чи залишається пристрій таємним, чи прошивка залишається нескомпрометованою, чи виробник залишається надійним. Вона залежить від математики.

40-бітне сід має 2^40 можливих значень: 1 099 511 627 776. Один трильйон. Один NVIDIA H100 GPU може обчислювати приблизно 10 мільярдів SHA-256 хешів за секунду. Виведення біткойн-адреси з кандидатного сіда вимагає кількох криптографічних операцій, окрім одного хешу, але порядок величини зберігається. Один трильйон кандидатів можна вичерпати за хвилини або години на кластері GPU, оренда якого коштує кілька тисяч доларів.

Пристрої Mk4, Mk5 та Q мали приблизно 72 біти ефективної ентропії. Це краще, ніж 40 біт, але все ще катастрофічно нижче 128 біт. Аналіз Block встановив простір пошуку приблизно в чотири мільярди можливостей за певних обмежень, число, яке працює на звичайному обладнанні. Різниця має значення: власники Mk3 стикаються з майже неминучим компрометуванням, якщо їхні адреси ідентифіковані, тоді як власники пізніших моделей стикаються з імовірнісною загрозою, яка залежить від того, скільки атакуючий знає про унікальний ідентифікатор їхнього пристрою, час завантаження та попередні виклики генератора випадкових чисел.

Ключове розуміння полягає в тому, що атакуючому не потрібно знати, які адреси належать користувачам Coldcard. Кожна біткойн-адреса є публічною. Атакуючий генерує кандидатні сіди, виводить адреси та перевіряє їх проти всього блокчейну. Будь-який збіг є підтвердженим гаманцем Coldcard зі слабким сідом. Атака масштабується лінійно з обчислювальною потужністю і не потребує розвідки про окремих жертв. Galaxy Research попередив, що «кожен вразливий пристрій зрештою буде спустошений», оскільки атакуючий може неспішно опрацювати весь простір пошуку.

Це принципово відрізняється від фішингової атаки, злому біржі або компрометації ланцюга постачання. Ці атаки вимагають націлювання на конкретних жертв. Експлойт Coldcard націлений на математику. Кожен гаманець, створений на вразливому прошивці, є вразливим незалежно від того, наскільки ретельно власник зберігав пристрій, захищав сід-фразу або дотримувався найкращих практик безпеки. Єдиним захистом була дія, про яку виробник ніколи не повідомляв користувачам, що її потрібно виконати: кидання фізичних гральних кісток.

Розворот самозберігання: біткойн повертається на біржі

Експлойт Coldcard спричиняє зміну поведінки, яка була б немислимою 18 місяців тому. Біткойн переміщується з гаманців самозберігання назад на централізовані біржі, розвертаючи тенденцію, яка почалася, коли FTX збанкрутувала в листопаді 2022 року, і прискорилася протягом 2023 та 2024 років, коли продажі апаратних гаманців зросли.

Чистий переказ біткойнів з гаманців самозберігання на адреси бірж був позитивним щодня з 31 липня, згідно з даними ончейн-потоків. OKX повідомила про рекордні надходження на біржу в дні після експлойту. Головний директор з комплаєнсу біржі Джонатан Брокмаєр заявив, що поведінка клієнтів змінилася «помітно», оскільки користувачі переміщували активи з самозберігання.

Розворот потоків не обмежується панікуючими роздрібними власниками. Інституційні розподільники капіталу, які раніше називали самозберігання перевагою управління ризиками, переглядають свої позиції. Притоки в біткойн-ETF досягли 211,5 мільйона доларів 5 серпня, очолювані IBIT від BlackRock та FBTC від Fidelity, що свідчить про те, що принаймні частина капіталу перетікає з прямих біткойн-активів у регульовані обгортки, які повністю усувають ризик управління сідом.

Старший аналітик Bloomberg з ETF Ерік Балчунас стверджував, що спотові біткойн-ETF усувають проблему управління сідом для інвесторів, які хочуть отримати експозицію до ціни без операційного ризику. «ETF вирішує цю проблему», — написав він. Ончейн-аналітик Віллі Ву заперечив, стверджуючи, що самозберігання залишається єдиним шляхом до справжнього суверенного володіння біткойном, а обгортки ETF вводять ризик контрагента, який мережа біткойна була створена, щоб усунути.

Дані розповідають більш конкретну історію, ніж визнає будь-яка сторона. Адреси, які переміщують біткойн назад на біржі, тяжіють до односигнатурних гаманців, що містять від 0,5 до 10 BTC, діапазон, який найімовірніше представляє окремих власників, які використовували один Coldcard як основне сховище. Багатосигнатурні гаманці та адреси, пов'язані з інституційними кастодіанами, не показали подібного руху. Паніка зосереджена саме на тому профілі користувача, для якого був розроблений Coldcard: технічно грамотні особи, які обрали самозберігання замість бірж і покладалися на єдиний апаратний пристрій як єдиний рівень безпеки. Іронія точна. Користувачі, які найбільше довіряли апаратному забезпеченню, є найбільш вразливими, тоді як користувачі, які розподілили довіру між кількома пристроями та методами генерації ключів, не постраждали.

Напруга реальна, але рамки неповні. Злом Coldcard не виявив недолік у концепції самозберігання. Він виявив недолік у реалізації генерації сіда одним виробником. Вінсент Бузон, експерт з кібербезпеки в Ledger, чітко провів різницю: «Кожен гаманець зрештою залежить від кореневого секрету, згенерованого з високоякісної ентропії. Ця генерація має бути закріплена в безпечному апаратному забезпеченні, з архітектурою, яка не може тихо деградувати до ненадійного програмного джерела». Він назвав альтернативи гіршими, описуючи програмні гаманці на незахищеному апаратному забезпеченні як більш ризиковані, а централізоване зберігання на біржі як «не власність, а боргова розписка».

Питання ШІ: чи знайшла модель цю помилку?

Відповідь Coinkite на експлойт включала заяву, яка розділила спільноту з кібербезпеки. Генеральний директор Родольфо Новак, відомий як NVK, припустив, що зловмисник використав ШІ для виявлення вади у прошивці, і що власний перегляд коду Coinkite за допомогою ШІ того ж репозиторію тижнями раніше нічого не знайшов.

«Для кожного іншого розробника: ми вважаємо, що це твереза реальність нової парадигми ШІ», — написав Новак. «Перегляд коду за допомогою ШІ тепер може виявляти приховані помилки зі швидкістю, яка випереджає навіть найдосвідченіших експертів галузі». Він додав: «Якщо ваша прошивка має відкритий код або коли-небудь була публічною, вважайте, що її вже читають і зловмисники, і захисники».

Дослідники з кібербезпеки заперечили таке формулювання. Прапорець збірки, який вимикає апаратний генератор випадкових чисел, є людською інженерною помилкою, стверджують вони, і звичайний перегляд коду мав би виявити її за роки до того, як будь-яка мовна модель прочитала репозиторій. Ендрю Лазуткін, технічний директор Tangem, зробив інший висновок: «Цей інцидент є гарним прикладом того, чому відкриту прошивку не слід автоматично ототожнювати з кращою безпекою».

Приписування ШІ менш важливе, ніж структурне питання, яке воно порушує. Незалежно від того, чи використовував зловмисник ШІ, звичайний статичний аналіз чи ручний перегляд, результат однаковий: помилка, яка п'ять років лежала на виду у відкритому репозиторії, була знайдена та використана. Якщо інструменти ШІ можуть систематично сканувати репозиторії прошивок на наявність вад ентропії, шляхів зниження випадковості та помилок конфігурації збірки, то кожен виробник апаратних гаманців із публічним кодом стикається з розширеною поверхнею атаки. Питання не в тому, чи був ШІ задіяний у цій конкретній атаці. Питання в тому, чи робить ШІ цей клас атак відтворюваним у масштабі.

Хронологія підтверджує занепокоєння незалежно від механізму. Прошивка Coldcard має відкритий код з моменту її створення. Макрос MICROPY_HW_ENABLE_RNG та його нульове призначення були видимі у публічному репозиторії GitHub протягом п'яти років. Численні дослідники з безпеки, аудитори прошивок та ширша спільнота розробників Bitcoin мали доступ до коду протягом цього періоду. Ніхто з них не виявив ваду. Дослідницька група Coinspect опублікувала свої висновки Ill Bloom щодо слабких вад PRNG у старіших програмних гаманцях на початку липня 2026 року, окрему, але тематично ідентичну вразливість, яка вивела понад 5 мільйонів доларів з адрес у Bitcoin, Ethereum, Tron, Rootstock та Polygon. Скупчення експлойтів, пов'язаних з ентропією, протягом одного місяця свідчить або про скоординоване дослідження, або про спільний аналітичний підхід, який виявляє цей клас помилок швидше, ніж це відбувалося історично.

Протилежний аргумент на повну силу

Наратив сам себе пише: самозберігання зламане, апаратним гаманцям не можна довіряти, переведіть свої біткоїни на біржу або в ETF. Протилежний аргумент вимагає вивчити, що насправді довів злом Coldcard, а що ні.

По-перше, це не була невдача самозберігання. Це була невдача інженерії прошивки однієї компанії. Протокол Bitcoin працював саме так, як задумано. Криптографія працювала саме так, як задумано. Вразливість існувала в конфігурації збірки Coinkite, а не в моделі безпеки апаратних гаманців як категорії. Ledger, Trezor та Block підтвердили, що їхні пристрої не постраждали. Урок полягає в тому, що генерацію сид-фрази потрібно перевіряти незалежно, а не в тому, що генерація сид-фрази за своєю суттю ненадійна.

По-друге, альтернатива біржі несе власні катастрофічні ризики. FTX втратила 8 мільярдів доларів клієнтських коштів. Mt. Gox втратив 850 000 BTC. Celsius, Voyager та BlockFi разом втратили ще мільярди. Експлойт Coldcard вивів 116 мільйонів доларів з 5 200 адрес за п'ять днів. FTX вивела 8 мільярдів доларів від мільйонів користувачів за одну ніч. Порівняння масштабів свідчить на користь самозберігання навіть у його найгіршому режимі відмови.

По-третє, мультипідписні конфігурації запобігли б кожній крадіжці в цій експлуатації. Гаманець з мультипідписом вимагає кількох незалежних ключів для авторизації транзакції. Якщо хоча б один ключ був згенерований на пристрої, що не є Coldcard, атакуючий не зміг би завершити виведення коштів. Casa, Unchained та інші постачальники мультипідпису повідомили про нульові втрати клієнтів від експлуатації Coldcard, оскільки їхні архітектури розподіляють генерацію ключів між незалежно розробленими пристроями від різних виробників. Гаманець з мультипідписом 2-з-3, що використовує один Coldcard, один Ledger і один Trezor, був би невразливим до цієї атаки, навіть якщо ключ Coldcard був повністю скомпрометований, оскільки атакуючому все одно довелося б незалежно скомпрометувати один з двох інших ключів. Злом Coldcard є аргументом на користь мультипідпису, а не проти самозберігання.

По-четверте, реакція ціни біткоїна підриває катастрофічне обрамлення. Біткоїн торгувався близько $64,300 протягом усіх чотирьох хвиль атаки і не опускався нижче $63,800 з моменту, коли експлуатація стала публічною. Ринок оцінює злом Coldcard як подію, специфічну для компанії, а не як системну загрозу моделі безпеки біткоїна. Якби ринок вірив, що самозберігання фундаментально зламане, цінова реакція була б серйозною. Але вона не була.

Що могло б спростувати тезу про самозберігання: якби виявилося, що кілька виробників апаратних гаманців одночасно мають той самий клас дефекту ентропії, що свідчило б про системну, а не ідіосинкратичну відмову. Якщо поверхня атаки розшириться, включивши пристрої з апаратними генераторами випадкових чисел, які проходять усі існуючі тести, але містять тонкі упередження. Або якщо операційний тягар управління ключами виявиться постійно непосильним для окремих користувачів, що зробить професійне зберігання єдиним життєздатним варіантом для більшості власників біткойнів, незалежно від теоретичних переваг безпеки самозберігання.

На що звернути увагу

  • Остаточний підрахунок збитків Galaxy Research після підтвердження четвертої хвилі. Різниця між 1 596 BTC (підтверджено) та 2 055 BTC (оціночно) становить приблизно 30 мільйонів доларів непідтверджених збитків. Якщо четверта хвиля буде підтверджена, а подальші хвилі відбудуться, загальна сума може перевищити 150 мільйонів доларів і перевершити за впливом експлойт сліпого підпису Bybit у 2025 році.
  • Рух біткойнів, контрольованих атакуючим, у блокчейні. Приблизно 90% вкрадених коштів залишаються недоторканими. Коли атакуючий почне відмивання, обраний метод (змішування, міжланцюгові мости, позабіржові столи) вкаже на рівень складності та потенційно дозволить встановити особу. TRM Labs відстежує в реальному часі.
  • Тенденції притоку на біржі протягом наступних 30 днів. Зміна потоку після Coldcard може бути тимчасовою панічною реакцією або початком структурного зсуву. Якщо чистий притік на біржі триватиме після серпня, це свідчить про стійку зміну в тому, як власники біткойнів оцінюють ризик самозберігання проти ризику контрагента.
  • Впровадження незалежних аудитів виробниками апаратних гаманців. CSO Kraken Нік Перкоко закликав до незалежного тестування генерації сид-фраз у виробничому прошивці. Якщо Ledger, Trezor та інші виробники приймуть сторонні аудити ентропії як стандартну практику, це підтвердить системну проблему. Якщо ні, індустрія робить ставку на те, що той самий клас помилок не з'явиться в інших місцях.
  • Регуляторна відповідь на відмову самозберігання. SEC та CFTC не коментували експлойт Coldcard. Якщо регулятори використають інцидент, щоб стверджувати, що самозберігання не підходить для роздрібних інвесторів, це може прискорити рух до обов'язкових кастодіальних рамок для цифрових активів.

Часті запитання

Що таке злом апаратного гаманця Coldcard?

Злом Coldcard відноситься до серії крадіжок біткойнів, що почалися 30 липня 2026 року, коли атакуючий використав дефект прошивки в апаратному гаманці Coldcard від Coinkite, щоб підібрати слабко згенеровані сид-фрази та вивести кошти з понад 5 200 адрес без фізичного доступу до будь-якого пристрою.

Скільки біткойнів було вкрадено під час експлойту Coldcard?

Galaxy Research підтвердила крадіжку 1 596 BTC у трьох хвилях атак, з підозрюваною четвертою хвилею, яка може довести загальну суму до приблизно 2 055 BTC, що становить близько 130 мільйонів доларів. TRM Labs оцінила підтверджені збитки у 1 816 BTC, приблизно 116 мільйонів доларів.

Що спричинило вразливість Coldcard?

Помилка конфігурації збірки у версії прошивки 4.0.1, випущеній у березні 2021 року, встановила макрос MICROPY_HW_ENABLE_RNG на нуль. Підтримуюча бібліотека перевіряла, чи існує макрос, а не чи він увімкнений, що призвело до того, що генерація сид-фрази покладалася на слабкий програмний генератор випадкових чисел замість апаратного джерела ентропії пристрою.

Чи виправляє проблему оновлення прошивки Coldcard?

Ні. Оновлення прошивки запобігає створенню нових гаманців зі слабкою випадковістю, але не відновлює сид-фразу, яка вже була згенерована на вразливій прошивці. Постраждалі користувачі повинні згенерувати нову сид-фразу на виправленій прошивці, перевірити новий гаманець і вручну переказати свої кошти.

Які моделі Coldcard постраждали?

Усі поточні моделі постраждали різною мірою. Пристрої Mk3 з прошивкою від 4.0.1 до 4.1.9 мали ентропію, зменшену приблизно до 40 біт. Пристрої Mk4 та Mk5 з прошивкою нижче 5.6.0 та пристрої Q з прошивкою нижче 1.5.0Q мали ентропію, зменшену приблизно до 72 біт. Гаманці, створені за допомогою опції кидання кісток, вважаються безпечними.

Чи постраждали інші апаратні гаманці?

Ні. Block, Trezor та Ledger підтвердили, що їхні пристрої використовують незалежні реалізації генерації випадкових чисел і не постраждали від специфічного дефекту прошивки Coldcard. Вразливість специфічна для конфігурації збірки Coinkite, а не для категорії апаратних гаманців загалом.

Чи безпечне самозберігання після злому Coldcard?

Злом Coldcard виявив недолік у реалізації одного виробника, а не дефект моделі безпеки самозберігання. Багатопідписні гаманці, які вимагають кількох незалежних ключів з різних пристроїв, запобігли б кожній крадіжці в цьому експлойті. Експерти з безпеки рекомендують використовувати мультисиг-конфігурації та перевіряти, щоб виробники апаратних гаманців проходили незалежні аудити ентропії.

Чи слід мені перемістити свої біткойни на біржу після злому Coldcard?

Кастодіальне зберігання на біржі усуває ризик управління сид-фразою, але вводить ризик контрагента. FTX, Mt. Gox, Celsius та інші крахи бірж сукупно втратили на мільярди більше, ніж експлойт Coldcard. Рішення залежить від індивідуальної толерантності до ризику, технічних можливостей та вартості активів. Біткойн-ETF пропонують регульований вплив на ціну без прямого управління ключами для інвесторів, які надають перевагу зручності над суверенністю. Це освітній аналіз, а не інвестиційна порада.