Негативная

Уязвимость Coldcard снижала энтропию сидов, похищено 594 BTC из кошельков

мин

Изъян в прошивке Coldcard ослабил энтропию при генерации сидов на некоторых старых устройствах, из-за чего ряд Bitcoin-кошельков оказался уязвим. Это коррелирует с зафиксированной «зачисткой» около 594 BTC примерно из 500 одноподписных кошельков 30–31 июля 2026 года.

Масштаб уязвимости

Подтверждённые заметки относят проблему к слабости генерации сида: аппаратный RNG был заменён предсказуемым программным источником. Энтропия снизилась со 128 бит до 72 бит.

Затронутые версии: Coldcard Mk3 с прошивкой 4.0.1 по 5.0.3, Mk4 и Mk5 до 5.6.0, а также Q до 1.5.0Q.

Сиды, сгенерированные с BIP-39 passphrase или как минимум с 50 бросками кубика, согласно материалам инцидента, не считаются под угрозой.

Почему энтропия важна

Безопасность сида зависит от непредсказуемости. Слабая случайность сужает пространство поиска и делает вычислимым получение ключей даже без ошибки пользователя. Изъян на этапе генерации сида подрывает кошелёк на базовом уровне.

Различия рисков для пользователей

Риск зависит от модели устройства и прошивки, на которой создавался сид, а также от того, использовались ли дополнительная энтропия или BIP-39 passphrase. Исправленные версии включают 5.6.0 для Mk4 и Mk5 и 1.5.0Q для устройств Q.

Уязвимость одноподписных кошельков

Атакующие нацеливались на одноподписные кошельки, поскольку одного скомпрометированного сида достаточно, чтобы перевести средства. Multisig может снизить ущерб, так как требуется больше ключей, хотя это не устраняет все риски.

Модель доверия к аппаратным кошелькам

Безопасность требует доверия к прошивке, цепочке поставок, генерации сида, бэкапам, UX подписания и гигиене обновлений. Обновления нужно получать и проверять только через официальные каналы. Пользователям следует изучать уведомления о безопасности и избегать ввода сидов в непроверенные инструменты.

Выводы для рынка и пользователей

  • Определите, был ли сид сгенерирован на уязвимой прошивке и применялись ли passphrase или достаточная энтропия с бросками кубика.
  • Пользователям с риском экспозиции следует обращаться к официальным рекомендациям и избегать сторонних «проверяющих уязвимость» сервисов.
  • Более широкий урок: надёжная кастодия опирается на сильную генерацию сида, безопасные бэкапы, защищённое подписывание и планирование отказоустойчивости.

Источники: материалы по безопасности Coldcard и публичные сообщения о зачистке кошельков в июле 2026 года. Подробности — в официальном Blog.