Уразливість генерації seed у Coldcard: у липні 2026 року зловмисники вивели 594 BTC з гаманців

Питання безпеки апаратних гаманців Bitcoin знову опинилося в центрі уваги після повідомлень про дефект прошивки Coldcard, який міг послаблювати генерацію seed на окремих старіших версіях пристроїв. Згідно з підтвердженими нотатками інциденту, ризик стосується Coldcard Mk3 із прошивками 4.0.1–5.0.3, а також Mk4 і Mk5 до версії 5.6.0 і моделей Q до 1.5.0Q. Суть проблеми — у слабкій генерації seed: апаратний генератор випадкових чисел було замінено передбачуваним програмним варіантом. Через це ентропія знижувалася зі 128 біт до 72 біт. Для користувача це не просто технічна деталь: стійкість Bitcoin-гаманця визначається тим, наскільки непередбачуваною є seed-фраза. Якщо процес генерації стає достатньо прогнозованим, зловмисник може суттєво звузити простір пошуку, і гаманець стає вразливим навіть без витоку seed-фрази, переходів за фішинговими посиланнями чи розкриття приватних ключів. За повідомленнями, 30–31 липня 2026 року відбувся "sweep" приблизно 594 BTC із близько 500 одно-підписних (single-signature) гаманців. Додаткові деталі оприлюднено на офіційній платформі Blog. Коротко: уразливість генерації seed у Coldcard зачіпала певні старі версії пристроїв і прошивок; у звітах фігурує виведення близько 594 BTC із приблизно 500 single-signature гаманців. За підтвердженими нотатками інциденту, seed, створені з BIP39 passphrase або із додаванням достатньої ентропії через кидки кубика (щонайменше 50 разів), не вважаються такими, що під ризиком. Ентропія — ключ до безпеки На рівні seed усе зводиться до простого принципу: випадковість захищає кошти. Seed-фраза не має бути вгадуваною, а кількість можливих коректних seed настільки велика, що повний перебір має бути практично неможливим. Це припущення тримається на належній ентропії. Якщо випадковість під час створення seed послаблюється, завдання зловмисника переходить із "неможливо" до "потенційно здійсненно". Саме тому цей випадок виглядає серйозніше за типову помилку прошивки: збій у відображенні плутає користувача, помилка підпису підвищує транзакційні ризики, а дефект генерації seed б'є в основу всієї моделі безпеки. Не всі користувачі Coldcard у однакових умовах Йдеться не про те, що кожен Coldcard зараз небезпечний. Підтверджені матеріали прив'язують ризик до конкретних версій пристроїв та прошивок і вказують на виправлені релізи, зокрема 5.6.0 для Mk4/Mk5 і 1.5.0Q для Q. Окремо наголошується: seed, створені з використанням BIP39 passphrase або з додатковою ентропією через щонайменше 50 кидків кубика, не класифікуються як уразливі в межах опублікованих нотаток. На практиці це означає, що профіль ризику залежить від того, як саме генерувався seed: повністю на пристрої з ураженою прошивкою чи з підсиленням випадковості/паролем. Питання для власника — не "Чи маю я Coldcard?", а "Який пристрій і яка прошивка створили мій seed, і яким способом він був згенерований?". Чому single-signature гаманці вразливіші Повідомлення про виведення коштів стосуються насамперед близько 500 single-signature гаманців, і з позиції зловмисника це логічна ціль: один seed контролює доступ до коштів, тож у разі його відновлення або вгадування додаткового бар'єра немає. У мультипідписних (multisig) схемах модель ризику інша: компрометація одного підписанта не завжди достатня для переміщення коштів. Це не робить multisig універсально невразливим, але може обмежити наслідки слабкого seed. Саме тому серйозні схеми зберігання Bitcoin часто комбінують multisig, passphrase, додаткову ентропію (зокрема через кубики), географічно рознесені резервні копії та пристрої різних виробників. Причина проста: у Bitcoin немає "кнопки скидання" — якщо кошти переміщено, ланцюг їх не повертає. Апаратні гаманці потребують довіри, оновлень і перевірок Апаратні гаманці часто позиціонують як найбезпечніший спосіб зберігання криптоактивів, і для багатьох сценаріїв це так. Водночас "апаратний" не означає "магічний": користувач покладається на прошивку, ланцюг постачання, коректну генерацію seed, дисципліну резервного копіювання, екран підтвердження підпису, практику оновлень і власну операційну безпеку. Оновлення прошивки — завжди баланс. З одного боку, не радять встановлювати оновлення поспіхом без розуміння змін. З іншого, патчі безпеки можуть бути критично важливими. Відмова від оновлень залишає користувача на відомих уразливостях, а необережне оновлення підвищує ризики фейкової прошивки чи фішингу. Найнадійніший шлях — користуватися офіційними джерелами, верифікувати прошивки, уважно читати безпекові повідомлення й уникати панічних дій. Висновок для власників Bitcoin Інцидент нагадує: самостійне зберігання (self-custody) дає контроль без залежності від бірж і кастодіанів, але перекладає відповідальність за безпеку на користувача та обрані інструменти. Власникам Coldcard варто з'ясувати, чи був їхній seed створений на уражених версіях прошивки, і чи застосовувалися BIP39 passphrase або додаткова ентропія. Користувачам із потенційною експозицією рекомендується дотримуватися офіційних інструкцій і не вводити seed-фрази на жодних сайтах чи в невідомих інструментах, які обіцяють "перевірити" вразливість. Матеріал підготовлено на основі безпекових документів Coldcard і публічних повідомлень щодо виведення коштів у липні 2026 року. Текст написано редакцією News Desk і відредаговано Samuel Rae. Звіт ґрунтується на інформації, оприлюдненій Blog, на платформі Blog.