Хакеры похитили $130 млн, взломав «холодные» криптокошельки Coldcard — и пострадавшие ничего не нарушили
Уязвимость в генерации seed-фраз аппаратных кошельков Coldcard позволила злоумышленникам подобрать ключи к чужим хранилищам и вывести более $130 млн в биткоинах. Пострадавшие хранилили устройства в сейфах и ничего не нарушали — проблема оказалась в прошивке.
Хакерам не пришлось взламывать сейфы — они научились массово «ковать ключи» к ним, и для этого хватило одной ошибки в коде прошивки 2021 года.
Что произошло
По данным блокчейн-исследователей из Galaxy Research и Elliptic, в последние недели группа злоумышленников (а точнее, не менее дюжины независимых друг от друга хакеров) похитила криптовалюту на сумму свыше $130 млн с аппаратных кошельков Coldcard производства канадской компании Coinkite. Elliptic подтвердила TechCrunch, что оценка потерь близка к реальной.
Coldcard — это так называемый «холодный» аппаратный кошелёк, физическое устройство, которое хранит приватный ключ (seed-фразу) в автономном режиме, без подключения к интернету. Именно для этого его и покупают: чтобы защитить биткоины от удалённых атак. Ирония в том, что именно этот класс устройств оказался уязвимым.
В чём именно была уязвимость
Проблема, которую обнаружили инженеры безопасности из Block (материнская компания Square и Cash App), затрагивает механизм генерации seed-фраз в прошивке Coldcard. Из-за ошибки в коде — строка, датируемая 2021 годом — генератор псевдослучайных чисел при определённых условиях использовал предсказуемый fallback-режим и пересеивался с 32-битным значением вместо полной энтропии.
На практике это означало, что seed-фразы, которые Coldcard выдавал за «случайные», на самом деле были детерминированными. Злоумышленникам не нужно было физически красть устройство или перехватывать данные — достаточно было понять алгоритм генерации и перебрать возможные варианты ключей. Это классическая атака брутфорсом, только масштабная и автоматизированная.
По сути, хакеры научились «печатать» ключи от чужих сейфов, не взламывая сами сейфы.
Пострадавшие: «Я делал всё правильно»
Один из потерпевших, Джонатан Гудман, рассказал в соцсетях, что лишился $1,6 млн. Его история показательна: он никогда не передавал seed-фразу третьим лицам, устройства не подключались к интернету, всё хранилось в нескольких сейфах и банковских ячейках. Ни одно из «золотых правил» безопасности криптохранилищ нарушено не было.
Проблема была не на стороне пользователя, а в самом устройстве. Гудман написал, что его средства украли из-за «одной строки в коде прошивки 2021 года» — и это не метафора.
Реакция Coinkite
Coinkite опубликовала консультативное предупреждение для пользователей, обновлённое в субботу. В нём компания признаёт наличие уязвимости и призывает:
- обновить прошивку устройства;
- сгенерировать новую seed-фразу;
- перевести средства на новый кошелёк с обновлённой генерацией ключей.
На момент публикации TechCrunch Coinkite не ответила на запросы журналистов. Независимая проверка уязвимости другими экспертами подтверждает наличие дефекта.
Контекст: $950 млн украдено только за первую половину 2026 года
По данным TRM Labs, в первой половине 2026 года произошло более 200 взломов криптопроектов и компаний на общую сумму свыше $950 млн. Инцидент с Coldcard — один из крупнейших, но не единственный.
При этом ситуация с Coldcard выделяется на фоне остальных атак. Обычно взломы касаются «горячих» кошельков, онлайн-платформ, DeFi-протоколов или смарт-контрактов. Аппаратные кошельки традиционно считаются золотым стандартом безопасности для хранения криптовалюты — именно их рекомендуют для значительных сумм. Взлом устройства, которое позиционируется как самый защищённый вариант, подрывает доверие к целому классу продуктов.
Что это значит для пользователей
Ситуация ставит неприятный, но важный вопрос: даже аппаратный кошелёк не гарантирует абсолютную безопасность, если в его прошивке есть ошибка. Пользователь может выполнить все рекомендации — хранить устройство офлайн, не фотографировать seed-фразу, не использовать облачные бэкапы — и всё равно стать жертвой.
Для тех, кто использует Coldcard, рекомендации Coinkite однозначны: обновить прошивку и перевести средства на новый seed. Для остальных — это напоминание о том, что безопасность криптохранилища зависит не только от поведения пользователя, но и от качества кода, на который он полагается.
Ситуация также подчёркивает важность открытого аудита прошивок аппаратных кошельков. Уязвимость в Coldcard была обнаружена сторонними исследователями из Block, а не самим производителем. Это не единичный случай: открытый код и внешний аудит — один из немногих механизмов, которые позволяют выявлять подобные дефекты до того, как они обернутся потерями на миллионы долларов.
Итог невесёлый: даже «холодное» хранение не защищает от бага, заложенного в фундамент устройства на этапе проектирования. Криптосообществу остаётся надеяться, что этот инцидент подстегнёт производителей к более строгому внутреннему тестированию и регулярному внешнему аудиту кодовой базы.