Уязвимость в аппаратных криптокошельках Coldcard выявила недостаток независимого тестирования таких устройств. Об этом заявил директор по безопасности Kraken Ник Перкоко.
https://t.co/cIjpnVnMDM
— Nick Percoco (@c7five) August 2, 2026
По его словам, аудиторы могли проверить наличие утвержденного генератора случайных чисел в устройстве, но не подтвердить, что рабочая прошивка действительно использует именно его.
«Пользователям предлагают доверять реализации производителем самой критически важной функции системы без независимой проверки того, что утвержденный путь энтропии действительно выполняется», — заявил Перкоко.
Почему аудит не заметил проблему
30 июля производитель Coldcard Coinkite опубликовал предупреждение о проблеме в генерации сид-фраз. Оно вышло примерно через 30 часов после первых крупных массовых выводов средств.
По данным Coinkite, ошибка появилась в марте 2021 года после изменения процесса создания seed и интеграции новой криптографической библиотеки. Вместо ожидаемого аппаратного генератора истинно случайных чисел (TRNG) при создании кошелька использовался более слабый генератор псевдослучайных чисел MicroPython.
PRNG создает последовательности, похожие на случайные, но при определенных условиях их можно предсказать. Coinkite признала, что значительная часть случайности в Coldcard поступала из PRNG, о фактическом использовании которого компания не знала в этом участке кода.
По данным технического разбора инженеров Block, производственная конфигурация Coldcard определяла MICROPY_HW_ENABLE_RNG как ноль, а библиотека libngu проверяла наличие макроса, а не его активность. Из-за этого сборка использовала резервный генератор Yasmarang из MicroPython.
Для Mk2 и Mk3 версии 4.x это означало отсутствие криптографической энтропии в ngu.random. Для Mk4, Q и Mk5 ситуация отличалась: при загрузке добавлялась энтропия secure element, но в результате сохранялось только четыре байта, что ограничивало пространство поиска.
Перкоко отметил, что сама по себе проверка наличия TRNG в устройстве не гарантирует безопасность. По его словам, индустрии нужен аудит полного пути: от источника случайности до реальной прошивки, которая создает сид-фразу.
Какие устройства затронуты
В обновленном предупреждении Coinkite указала, что под угрозой находятся средства, контролируемые сид-фразами, созданными на затронутых версиях прошивки без дополнительной энтропии через броски кубика и без сильной уникальной парольной фразы стандарта BIP-39.
Проблема затронула Mk2 и Mk3 с прошивками 4.0.1–4.1.9 включительно. Она также касается сид-фраз, созданных на Mk4 и Mk5 до стандартной версии 5.6.0 или Edge 6.6.0X, а также на Q до стандартной версии 1.5.0Q или Edge 6.6.0QX.
Для Mk2 и Mk3 риск выше: по данным Coinkite, такие seed могли иметь около 40 бит энтропии. Для Mk4, Mk5 и Q компания оценила энтропию примерно в 72 бита вместо ожидаемых 128 бит.
Обновление прошивки не исправляет уже созданную сид-фразу. Пользователям таких кошельков Coinkite рекомендовала обновить устройство, создать новый seed, проверить резервную копию, отправить тестовую транзакцию и только затем перенести остаток средств.
TAPSIGNER, OPENDIME и SATSCARD не затронуты, поскольку используют другие кодовые базы.
Потери превысили $90 млн
3 августа глава Galaxy Research Алекс Торн сообщил о предполагаемой четвертой волне атак на адреса, похожие на уязвимые Coldcard-кошельки. Первоначальная оценка охватывала 218 транзакций, 462 возможных адреса жертв и около 388,9 $BTC.
🚨 LIKELY 4TH ORGANIZED WAVE COLDCARD ATTACK OCCURRING RIGHT NOW
— Alex Thorn (@intangiblecoins) August 3, 2026
THERE ARE STILL SIMILAR TXS IN THE MEMPOOL WAITING TO BE CONFIRMED AND THE PREVIOUSLY-CONFIRMED TXS SIGNAL RBF OPT-IN, CHECK YOUR FUNDS AND YOU MAY BE ABLE TO RBF YOUR WAY OUT OF THIS
pattern identified:
blocks...
Позднее Торн обновил оценку: по его данным, волна затронула 709 потенциальных адресов жертв и привела к перемещению около 448,7 $BTC. Он также указал на похожие неподтвержденные транзакции в мемпуле.
Торн отметил, что активность соответствовала структуре уязвимых UTXO Coldcard и отличалась повышенной частотой похожих переводов. Он назвал эти адреса «вероятными» жертвами Coldcard, но не утверждал, что атрибуция доказана окончательно.
Ранее Galaxy Research идентифицировала 1196 адресов, с которых 30 июля за 41 минуту вывели 1082,65 $BTC. Эта волна произошла примерно за 30 часов до первого предупреждения Coinkite.
We mapped the flow of funds for the Coldcard vulnerability based on the pattern identified by engineers at Block and shared by @clay_garrett
— Galaxy Research (@glxyresearch) July 31, 2026
1,196 addresses drained in full for 1,082.65 $BTC (~$70.2M) between 01:10:20 and 01:51:26 UTC on Jul 30 — a 41-minute window, blocks... pic.twitter.com/q785paZvMQ
Отдельно эксперты фиксировали более ранний массовый вывод на 594,48 $BTC в течение примерно 25–30 минут. Тогда публичных доказательств связи с Coldcard еще не было, а исследователи описывали версию о низкой энтропии как гипотезу.
На момент написания общий ущерб, по текущим оценкам, превысил $90 млн.
Coinkite остановила поставки
2 августа Coldcard остановила поставки устройств после подтверждения уязвимости. Оставшиеся устройства с затронутой прошивкой компания уничтожила.
🚨 UPDATE: We halted COLDCARD shipments as soon as we confirmed the vulnerability. All remaining units at our facilities with affected firmware installed were destroyed.
— COLDCARD (@COLDCARDwallet) August 2, 2026
Some orders had already shipped. We contacted those customers directly by email with the advisory and...
Coinkite попросила пользователей не выбрасывать старые устройства. По словам представителей компании, они могут понадобиться, если средства удастся вернуть.
Согласно заявлению, юристы будут взаимодействовать с правоохранительными органами в разных юрисдикциях для помощи в установлении лиц, ответственных за атаку. В предупреждении Coinkite отдельно попросила пользователей не торопиться при миграции. Компания указала, что поспешный перенос средств может создать более непосредственный риск, чем сама уязвимость.
Инцидент поднял вопрос стандартов
По словам Перкоко, аппаратные криптокошельки не имеют процесса проверки, который системно подтверждает использование валидированного источника энтропии в рабочей прошивке.
Он сравнил ситуацию с другими сегментами безопасности. В платежной индустрии устройства для ввода PIN-кодов не допускают к использованию без независимого лабораторного тестирования, а криптографические модули для госструктур США должны проходить проверку источников энтропии.
Перкоко упомянул стандарты NIST SP 800-90B и BSI AIS-31. Первый описывает требования к проектированию, тестированию и проверке физических источников случайности для криптографической защиты, второй используется Федеральным ведомством по информационной безопасности Германии.
По его словам, у аппаратных кошельков есть сертификации secure element, Common Criteria, CSPN и аудиты, оплаченные производителями. Однако они не всегда проверяют полный путь от источника случайности до исполнения кода в рабочей прошивке.
Напомним, в июле исследователь Ledger Donjon Баптистен Буало раскрыл уязвимость в аппаратных кошельках Tangem. Атака через лазерную инъекцию сбоев позволяет сбросить пароль карты и получить контроль над хранящимися на ней активами.
Холодные кошельки: делим доступ на ниже ноля





