Кражи биткоина

Cassiopea

Moderator
Член команды
🔐 Холодные кошельки больше не надёжны: хакеры украли $110 млн через баг в генераторе сид-фраз. Ты в зоне риска?
Коротко:
  • 💥 Хакеры похитили более $110 млн в биткоинах — эквивалент 1755 BTC.
  • 📦 Цель — аппаратные кошельки Coldcard от Coinkite Inc. — одни из самых доверенных в мире.
  • 🧠 Причина — ошибка в генераторе случайных чисел (RNG), из-за которой сид-фразы стали предсказуемыми.
  • 🕵️‍♂️ Взломано около 5000 кошельков за несколько дней.
  • ⚠️ Угроза не устранена полностью — риску подвержены старые и необновлённые устройства.
  • 💬 Эксперты: «Если математика сломана — шифрование бесполезно».
Разбираемся: как такая ошибка могла проникнуть в топовый кошелёк, кто в зоне риска, и что делать, если у вас Coldcard или аналог.
🧩 Как хакеры украли биткоины из «неприкасаемых» кошельков?
Coldcard
— один из самых надёжных аппаратных (холодных) кошельков, популярный среди ходлеров и институциональных инвесторов.
Он работает офлайн, не подключается к интернету, и считается последним рубежом защиты.
📌 Но есть один нюанс:
Сид-фраза (12 или 24 слова) — это ключ ко всему.
Если она слабая или предсказуемаявесь кошелёк под угрозой.​
📌 Что случилось:
  • В некоторых версиях прошивки Coldcard (до v4.2.8) был баг в генераторе случайных чисел (RNG).
  • Из-за этого энтропия (случайность) при создании сид-фразы была недостаточной.
  • Вместо 2^256 возможных комбинаций, получались повторяющиеся или угадываемые последовательности.
  • Хакеры сканировали блокчейн на наличие таких «слабых» кошельков и переводили BTC себе.
💬 Это как если бы ваш сейф генерировал пароль "123456" — и кто-то просто перебирает все такие комбинации.​
📌 Данные Galaxy Research:
  • К понедельнику выведено 1755 BTC (~$110 млн),
  • Большинство — с кошельков, созданных в определённый промежуток времени,
  • Активность хакеров ускорилась после публичного предупреждения.
🛑 Кто в зоне риска?
📌 Рискуют владельцы:
  1. Coldcard v3 и v4 (до обновления v4.2.8),
  2. Кошельков, созданных без достаточной энтропии (например, с автоматической генерацией, без ручного ввода случайных чисел),
  3. Устройств, не прошедших проверку через BTC Recovery Tool,
  4. Кошельков с небольшим балансом, но необновлённых — их проверяют в последнюю очередь, но риск остаётся.
📌 Не в зоне риска:
  • Пользователи, обновившие прошивку до v4.2.8+,
  • Те, кто создавал сид-фразу вручную (например, бросая кубики),
  • Владельцы других кошельков (Ledger, Trezor, BitBox), если они не использовали уязвимую логику генерации.
⚠️ Важно:
Сама уязвимость — не в блокчейне, а в устройстве.
Биткоин не взломан.
Взломан процесс доверия к генерации ключей.​
🧑‍🔧 Что делать, если у вас Coldcard?
  1. Проверьте версию прошивки
    • Откройте меню → «Настройки» → «Информация» → «Версия».
    • Если ниже v4.2.8срочно обновите через официальный сайт:
      coldcard.com
      .
  2. Проверьте, не взломан ли ваш кошелёк
    • Введите публичный адрес (XPUB или адрес кошелька) в блокчейн-эксплорер (например, blockstream.info).
    • Если баланс 0, а был — значит, вывели.
    • Используйте BTC Recovery Tool от Coinkite для анализа уязвимости.
  3. Если кошелёк ещё цел — перенесите средства
    • Создайте новый кошелёк на обновлённой прошивке,
    • Сгенерируйте новую сид-фразу вручную (например, через бросание кубиков или монет),
    • Переведите BTC на новый адрес.
  4. Не используйте старую сид-фразу нигде — даже для тестов.
🧠 Что говорит экспертиза?
Анейрин Флинн, генеральный директор Failsafe:
«Криптовалюта не может быть полностью автономной. Если математическая основа нарушена — ваши пароли могут быть восстановлены методом обратного проектирования. Это не хакерская атака — это крах доверия к случайности».
📌 Суть:
Криптография держится на истинной случайности.
Если она искусственнаявсё рушится.​
💬 Вопрос к форуму:
  • У кого есть Coldcard? Обновились ли вы? Проверяли ли кошелёк?
  • Как вы генерировали сид-фразу — вручную или автоматически?
  • Стоит ли теперь доверять любым аппаратным кошелькам — или лучше распределённые мультиподписи?
  • Что делать с "спящими" кошельками 2015–2018 годов — проверять или оставить?
  • Может, пора переходить на offline-генерацию (кубики, монеты, шум радио)?
📌 Вывод:
Это не взлом — это пробел в философии безопасности.
Мы доверяли устройству, а оно доверяло плохому алгоритму.
Теперь ясно:
  • Аппаратный кошелёк — не панацея,
  • Случайность должна быть физической, а не программной,
  • Даже $110 млн не остановят следующую атаку — если уроки не усвоены.
💬 Помните:
  • Ваша сид-фраза — это вы.
  • Если она не случайна — вы не владеете биткоинами. Вы их арендуете.
  • Обновляйтесь. Проверяйтесь. И бросайте кубики — это безопаснее, чем код.
 
Вверх