Взлом Coldcard: потенциальные потери в биткоине могут приблизиться к $114 млн
Потенциальный ущерб от предполагаемого взлома аппаратных кошельков Coldcard может приблизиться к $114 млн: на рынке обсуждают признаки возможной четвёртой волны "свипов" (массовых списаний) с уязвимых адресов. На этом фоне вновь усилились вопросы к тому, как на более старых устройствах формировались сид-фразы.
Что уже известно о возможном взломе Coldcard
Инцидент связан с Coldcard — аппаратным биткоин-кошельком компании Coinkite — и, по имеющимся данным, упирается в дефект механизма генерации seed-фраз на части старых устройств. Coinkite опубликовала предупреждение для пользователей Coldcard Mk3 о рисках, связанных с генерацией seed.
Техническая причина, на которую указывает инженерный разбор Block, описывается как предсказуемый резервный режим генератора случайных чисел в сочетании с 32-битным reseed в прошивке Coldcard. При ослабленном источнике энтропии приватные ключи теоретически могут стать подбираемыми для атакующего.
Ситуация остаётся развивающейся: расследование продолжается, а перемещения средств с затронутых кошельков фиксируются и дальше. Окончательная атрибуция и итоговая сумма на момент публикации не подтверждены.
Почему оценка может приблизиться к $114 млн
Фигура в $114 млн подаётся как оценка потенциальных потерь, а не как подтверждённый объём кражи. По данным CoinDesk, суммарный ущерб может приблизиться к этой отметке на фоне сигналов о возможной четвёртой волне вывода средств с уязвимых кошельков.
Речь идёт об экспозиции адресов, которые могли быть созданы при слабой энтропии, а не об одном верифицированном списке украденных средств. Поскольку "свипы" происходят волнами, оценка меняется по мере выявления новых затронутых адресов или их опустошения. Итоговая цифра может сдвинуться в любую сторону — в том числе из-за возможных возвратов, заморозок или ошибочной интерпретации отдельных транзакций.
Что это значит для пользователей Coldcard и идеи self-custody
Главный практический вопрос для владельцев — не генерировалась ли seed-фраза их устройства на затронутой версии прошивки. В предупреждении Coinkite для пользователей Coldcard Mk3, выпущенном после сообщения о краже 594 BTC, владельцам рекомендуют проверить поколение устройства и при наличии риска перевести средства на новый seed, сгенерированный безопасным образом.
Для Coldcard это удар по репутации: аппаратные кошельки продаются прежде всего как инструмент надёжной генерации ключей и "холодного" хранения. Ошибка на уровне энтропии бьёт по базовому обещанию продукта.
Отдельное внимание в сообществе привлёк аккаунт, который документирует волны списаний; в обсуждениях часто цитируют публикацию @intangiblecoins в X.
Более широкий вывод для self-custody звучит жёстко: отказ от контрагентского риска означает полную зависимость от корректности устройства и его прошивки. Этот эпизод дополняет список инцидентов с хранением, включая недавний случай, когда ZeroStack предупреждала о рисках для выживания после потери $82,5 млн, и напоминает, что детали реализации могут иметь прямую финансовую цену.
Дисклеймер: материал носит информационный характер и не является финансовой или инвестиционной рекомендацией. Рынки криптовалют и цифровых активов связаны с высоким риском. Перед принятием решений проводите собственное исследование.