🔐 Холодные кошельки больше не надёжны: хакеры украли $110 млн через баг в генераторе сид-фраз. Ты в зоне риска?
Коротко:
🧩 Как хакеры украли биткоины из «неприкасаемых» кошельков?
Coldcard — один из самых надёжных аппаратных (холодных) кошельков, популярный среди ходлеров и институциональных инвесторов.
Он работает офлайн, не подключается к интернету, и считается последним рубежом защиты.
📌 Но есть один нюанс:
📌 Рискуют владельцы:
Коротко:
- 💥 Хакеры похитили более $110 млн в биткоинах — эквивалент 1755 BTC.
- 📦 Цель — аппаратные кошельки Coldcard от Coinkite Inc. — одни из самых доверенных в мире.
- 🧠 Причина — ошибка в генераторе случайных чисел (RNG), из-за которой сид-фразы стали предсказуемыми.
- 🕵️♂️ Взломано около 5000 кошельков за несколько дней.
- ⚠️ Угроза не устранена полностью — риску подвержены старые и необновлённые устройства.
- 💬 Эксперты: «Если математика сломана — шифрование бесполезно».
🧩 Как хакеры украли биткоины из «неприкасаемых» кошельков?
Coldcard — один из самых надёжных аппаратных (холодных) кошельков, популярный среди ходлеров и институциональных инвесторов.
Он работает офлайн, не подключается к интернету, и считается последним рубежом защиты.
📌 Но есть один нюанс:
Сид-фраза (12 или 24 слова) — это ключ ко всему.
Если она слабая или предсказуемая — весь кошелёк под угрозой.
📌 Что случилось:Если она слабая или предсказуемая — весь кошелёк под угрозой.
- В некоторых версиях прошивки Coldcard (до v4.2.8) был баг в генераторе случайных чисел (RNG).
- Из-за этого энтропия (случайность) при создании сид-фразы была недостаточной.
- Вместо 2^256 возможных комбинаций, получались повторяющиеся или угадываемые последовательности.
- Хакеры сканировали блокчейн на наличие таких «слабых» кошельков и переводили BTC себе.
💬 Это как если бы ваш сейф генерировал пароль "123456" — и кто-то просто перебирает все такие комбинации.
📌 Данные Galaxy Research:- К понедельнику выведено 1755 BTC (~$110 млн),
- Большинство — с кошельков, созданных в определённый промежуток времени,
- Активность хакеров ускорилась после публичного предупреждения.
📌 Рискуют владельцы:
- Coldcard v3 и v4 (до обновления v4.2.8),
- Кошельков, созданных без достаточной энтропии (например, с автоматической генерацией, без ручного ввода случайных чисел),
- Устройств, не прошедших проверку через BTC Recovery Tool,
- Кошельков с небольшим балансом, но необновлённых — их проверяют в последнюю очередь, но риск остаётся.
- Пользователи, обновившие прошивку до v4.2.8+,
- Те, кто создавал сид-фразу вручную (например, бросая кубики),
- Владельцы других кошельков (Ledger, Trezor, BitBox), если они не использовали уязвимую логику генерации.
⚠️ Важно:
Сама уязвимость — не в блокчейне, а в устройстве.
Биткоин не взломан.
Взломан процесс доверия к генерации ключей.
🧑🔧 Что делать, если у вас Coldcard?Сама уязвимость — не в блокчейне, а в устройстве.
Биткоин не взломан.
Взломан процесс доверия к генерации ключей.
- Проверьте версию прошивки
- Откройте меню → «Настройки» → «Информация» → «Версия».
- Если ниже v4.2.8 — срочно обновите через официальный сайт:
coldcard.com.
- Проверьте, не взломан ли ваш кошелёк
- Введите публичный адрес (XPUB или адрес кошелька) в блокчейн-эксплорер (например, blockstream.info).
- Если баланс 0, а был — значит, вывели.
- Используйте BTC Recovery Tool от Coinkite для анализа уязвимости.
- Если кошелёк ещё цел — перенесите средства
- Создайте новый кошелёк на обновлённой прошивке,
- Сгенерируйте новую сид-фразу вручную (например, через бросание кубиков или монет),
- Переведите BTC на новый адрес.
- Не используйте старую сид-фразу нигде — даже для тестов.
Анейрин Флинн, генеральный директор Failsafe:
«Криптовалюта не может быть полностью автономной. Если математическая основа нарушена — ваши пароли могут быть восстановлены методом обратного проектирования. Это не хакерская атака — это крах доверия к случайности».
📌 Суть:«Криптовалюта не может быть полностью автономной. Если математическая основа нарушена — ваши пароли могут быть восстановлены методом обратного проектирования. Это не хакерская атака — это крах доверия к случайности».
Криптография держится на истинной случайности.
Если она искусственная — всё рушится.
💬 Вопрос к форуму:Если она искусственная — всё рушится.
- У кого есть Coldcard? Обновились ли вы? Проверяли ли кошелёк?
- Как вы генерировали сид-фразу — вручную или автоматически?
- Стоит ли теперь доверять любым аппаратным кошелькам — или лучше распределённые мультиподписи?
- Что делать с "спящими" кошельками 2015–2018 годов — проверять или оставить?
- Может, пора переходить на offline-генерацию (кубики, монеты, шум радио)?
Это не взлом — это пробел в философии безопасности.
Мы доверяли устройству, а оно доверяло плохому алгоритму.
Теперь ясно:
Мы доверяли устройству, а оно доверяло плохому алгоритму.
Теперь ясно:
- Аппаратный кошелёк — не панацея,
- Случайность должна быть физической, а не программной,
- Даже $110 млн не остановят следующую атаку — если уроки не усвоены.
💬 Помните:
- Ваша сид-фраза — это вы.
- Если она не случайна — вы не владеете биткоинами. Вы их арендуете.
- Обновляйтесь. Проверяйтесь. И бросайте кубики — это безопаснее, чем код.