Биткойнеры обращаются к броскам игральных костей, поскольку настройки самостоятельного хранения пересматриваются

cointelegraphОпубликовано 2026-08-07Обновлено 2026-08-07

Введение

В свете критической уязвимости низкой энтропии в аппаратных кошельках Coldcard, связанной с публично наблюдаемыми кражами с 30 июля, владельцы биткойнов пересматривают доверие к настройкам своих аппаратных кошельков. Ошибка, появившаяся в прошивке версии 4.0.1 (март 2021), привела к использованию ненадежного псевдослучайного генератора Yasmarang вместо аппаратного генератора STM32, в результате чего энтропия семян составила лишь 40-70 бит вместо необходимых 128. Это позволило злоумышленникам методом перебора похитить более чем на 100 миллионов долларов в BTC. Инцидент вновь подтвердил ключевой принцип сообщества: «Не доверяй, проверяй». Пользователи, которые не полагались на встроенный генератор, а использовали физические методы создания энтропии (например, броски игральных костей), смогли защитить свои средства. Бросок костей — простой и прозрачный процесс, понятный обычному пользователю, в отличие от верификации аппаратного генератора, требующей экспертизы. В ответ на уязвимость в сети X распространяются различные методы создания надежной энтропии: использование 100+ бросков костей для генерации 24-словной сид-фразы, бумажные таблицы для прямого сопоставления бросков со словами BIP-39 (например, от Bitbox), шаблоны для коррекции смещения костей (codex32), а также физический выбор слов из перемешанного набора. Разрабатываются и специализированные устройства, такие как Frostsnap, для верифицируемого распределенного создания энтропии. Безопасная генерация энтропии остается а...

В свете катастрофического бага с низкой энтропией в аппаратных кошельках Coldcard, связанного с публично наблюдаемыми кражами, начавшимися 30 июля, держатели биткойнов начали пересматривать доверительные предположения в своих настройках аппаратных кошельков.

Как работал недостаток энтропии Coldcard

Устройства Coldcard были оснащены, по-видимому, функциональными «генераторами истинно случайных чисел» (ГИСЧ) STM32, которые полагаются на физические процессы для создания не угадываемой сид-фразы.

Однако после того, как создатель Coldcard NVK решил начать переписывание прошивки для перехода с модели свободного ПО под лицензией GPL на модель только для чтения, была, по-видимому, внедрена серьёзная уязвимость.

Начиная с версии прошивки 4.0.1, выпущенной в марте 2021 года, устройство использовало генератор псевдослучайных чисел Yasmarang от MicroPython вместо правильного использования аппаратного ГСЧ STM32.

Генерация случайных чисел — неразрешимая проблема в информатике, поэтому создание безопасных, не угадываемых приватных ключей всегда в некоторой степени должно полагаться на внешние физические процессы.

Использование ГПСЧ Yasmarang широко характеризовалось аналитиками в этой сфере как запрограммированный запасной вариант. Однако Coinkite оспорила эту характеристику в недавнем посте в X:


Предположение о том, что Coldcards были запрограммированы по умолчанию использовать очевидно незащищённый метод генерации сида, также породило спекуляции в X о том, был ли это преднамеренно размещённый бэкдор.

Расследующий журналист по биткойну Hodlnaut предположил, что ошибка произошла из-за небрежной практики разработки и попыток подавления ошибок случайными изменениями.

Coinkite оценила, что устройства Mk2 и Mk3 генерировали сиды с энтропией в 40 бит, в то время как Mk4, Mk5 и Q достигали около 70 бит. И то, и другое значительно меньше 128 бит, необходимых для безопасной сид-фразы из 12 слов.

С тех пор злоумышленники успешно подбирают приватные ключи методом грубой силы, похитив более чем на 100 миллионов долларов BTC. Вероятность обнаружения кошелька зависит от того, была ли добавлена дополнительная энтропия с помощью игральных костей, использовалась ли BIP-39-фраза-пароль и нестандартный путь.

По теме: Хакеры Coldcard переводят 64 BTC и 200 ETH в криптовалютные микшеры

С тех пор Джеймс О'Бейрн создал сайт с адресами-ловушками под названием cktripwire, чтобы оценить, какие типы кошельков злоумышленники эффективно вычищают.

Ловушки, отслеживаемые cktripwire. Источник: cktripwire.com

Как физическая энтропия спасла некоторые кошельки

Эксплойт Coldcard ещё раз болезненно напомнил один из основополагающих принципов сообщества: Не доверяй, проверяй.

Те пользователи, которые не полагались на непрозрачный инженерный компонент для генерации энтропии в наиболее критичной для безопасности части процесса, а использовали достаточное количество бросков игральных костей, спасли свои монеты от эксплойта.

Бросок игральных костей — это простой, визуально прозрачный процесс, который обычный пользователь может проверить самостоятельно и интуитивно понять. Проверка же ГИСЧ потребовала бы детального физического осмотра электроники и изучения прошивки.

Хотя некоторые использовали недавние события как предлог, чтобы объявить о конце самостоятельного хранения, следование этой лучшей практике оставляет очень мало возможностей для удалённого злоумышленника.

Если сид-фраза генерируется с помощью физической энтропии без опоры на безопасность аппаратного кошелька, единственная истинная точка отказа в генерации кошелька устраняется.

По теме: Означают ли атаки на Coldcard, что все аппаратные кошельки теперь небезопасны?

Расширенный публичный ключ (xpub) и адреса для получения, производные от сида, могут быть перепроверены путём его импорта в другие устройства.

Экстракция одноразового числа (nonce) через воздушный зазор также может быть обнаружена путём проверки, генерируют ли два устройства одинаковую подпись, соответствующую RFC 6979, при получении идентичной неподписанной транзакции.

Безопасная генерация энтропии, таким образом, является абсолютным предварительным условием для безопасного кошелька. Различные методы и предложения по её генерации стали распространяться в X с момента публичного раскрытия эксплойта Coldcard.

Самый популярный метод — перепроверить способность устройства правильно преобразовывать грани игральных костей в BIP-39 сид-фразу, применяя хэш SHA-265. Использование более 100 бросков костей затем достаточно для генерации энтропии для сид-фразы из 24 слов.

Простые бумажные методы, такие как таблица, опубликованная Bitbox, разделяют пространство слов BIP-39 таким образом, что комбинация шести бросков костей и подбрасывания монеты может быть напрямую сопоставлена слову сид-фразы без использования электроники.

Более сложные шаблоны, такие как рабочая таблица для устранения смещения костей codex32, используют экстрактор фон Неймана, который можно вычислить вручную, чтобы сгенерировать безопасную сид-фразу даже с предвзятыми костями.

Альтернативой броскам костей является распечатать слова BIP-39, разрезать их на одинаковые маленькие кусочки бумаги, тщательно перемешать их, а затем вытащить случайные 24 слова. Такие продукты, как Seedsticks или Entropia, делают это более удобным и надёжным.



Специализированное оборудование, такое как Frostsnap, пытается верифицируемо распределить генерацию энтропии между устройствами.



Некоторые пользователи занялись разработкой собственных устройств физической энтропии, которые могут генерировать сид-фразу почти так же быстро, как электронное оборудование.



По теме: Означают ли атаки на Coldcard, что все аппаратные кошельки теперь небезопасны?


Связанные с этим вопросы

QВ чем заключалась основная уязвимость в аппаратных кошельках Coldcard, упомянутая в статье?

AОсновная уязвимость заключалась в низкой энтропии (случайности) при генерации сид-фразы. Начиная с версии прошивки 4.0.1 (март 2021) устройство использовало детерминированный псевдослучайный генератор чисел (PRNG) Yasmarang вместо аппаратного генератора случайных чисел (TRNG) чипа STM32. Это снизило энтропию сид-фраз примерно до 40-70 бит вместо необходимых 128 бит для 12-словной фразы BIP-39, что позволило злоумышленникам подбирать приватные ключи.

QКакие методы генерации физической энтропии рекомендуются в статье для создания безопасной сид-фразы?

AВ статье рекомендуется несколько методов: 1) Бросание игральных костей (более 100 бросков для 24-словной фразы) и преобразование результатов через SHA-256. 2) Бумажные методы, например таблица Bitbox, где комбинация шести бросков костей и подбрасывания монеты напрямую определяет слово. 3) Использование более сложных шаблонов, таких как codex32, для устранения смещения костей. 4) Альтернативный метод: распечатать слова BIP-39, вырезать их, перемешать и вытянуть случайные 24 слова.

QКакой веб-сайт был создан для отслеживания активности злоумышленников, и какова его цель?

AСайт cktripwire.com был создан Джеймсом О'Бейрном. Его цель — размещение адресов-«ловушек» (honeypots) для оценки того, какие типы кошельков успешно атакуют и «очищают» злоумышленники, взламывающие кошельки, созданные с уязвимой энтропией Coldcard.

QПочему использование игральных костей для генерации сид-фразы считается более безопасным, согласно статье?

AИспользование игральных костей считается более безопасным, потому что это простой, наглядный и интуитивно понятный физический процесс, который обычный пользователь может самостоятельно проверить и понять. Это устраняет зависимость от непрозрачного («черного ящика») инженерного решения внутри аппаратного кошелька. Таким образом, пользователь самостоятельно и проверяемо генерирует необходимую энтропию, удаляя эту критическую точку отказа из процесса создания кошелька.

QКакие дополнительные меры безопасности, помимо использования физической энтропии, упоминаются в статье для защиты кошелька?

AВ статье упоминаются следующие дополнительные меры: 1) Использование BIP-39 парольной фразы (passphrase) и нестандартного пути деривации (non-standard derivation path). 2) Кросс-проверка расширенного публичного ключа (xpub) и адресов для получения средств, импортируя сид-фразу на другие устройства. 3) Проверка того, что два устройства генерируют одинаковую подпись RFC 6979 для идентичной неподписанной транзакции, что помогает обнаружить утечку одноразового номера (nonce) через воздушный зазор (airgap).

Похожее

Carbon запускает нативную для TradFi ончейн-деривативную площадку с 950+ рынками в одном аккаунте

**Карбон запускает первую нативную для TradFi площадку деривативов в блокчейне с доступом к более чем 950 рынкам в одном счете** 7 августа 2026 года, Road Town, Британские Виргинские острова. Carbon, ончейн-прайм-брокер для глобальных рынков, открыл публичную торговлю более чем 250 инструментами TradFi (акции, индексы, Forex, товары). Каждая позиция хеджируется 1:1 на регулируемых площадках TradFi, что делает Carbon крупнейшей нативной для TradFi ончейн-площадкой деривативов. Вместе с 530+ крипто-перпетуалами и 150 круглосуточными RWA-активами общее число доступных инструментов в одном счете превышает 950. Carbon TradFi — это собственный ончейн-инструмент Carbon. Трейдер открывает позицию в блокчейне, в своем кошельке, а архитектура сольверов Carbon хеджирует ее оффчейн. Трейдер не выходит из режима самокастоди, а цена и глубина ликвидности соответствуют базовому рынку, а не создаются на ончейн-ордербуках. Это решает проблему "холодного старта" ликвидности для RWA. Площадка предлагает оба типа рынков: 24/7 RWA для круглосуточной торговли и Carbon TradFi, работающие в часы основных сессий с унаследованной институциональной ликвидностью. Около 30 активов доступны в обоих форматах, позволяя арбитровать разницу в финансировании. На старте доступны: 200+ акций (США, ЕС, Азия), 62 валютные пары, 12 индексов, 8 товаров. Новая листинговка возможна в течение недели благодаря оффчейн-инфраструктуре. Также открыты публичные депозиты в валютный пул Carbon Liquidity Provider (CLP) для дельта-нейтрального дохода от разницы между ончейн-спросом и оффчейн-ликвидностью. По словам сооснователя Carbon, Levi, это устраняет компромисс между выбором активов и качеством исполнения. Позиции хеджируются в самой глубокой ликвидности мира, а расчеты происходят в кошельке трейдера. Carbon работает на Arbitrum с 2023 года, объем торгов превысил $20 млрд.

TheNewsCrypto11 мин. назад

Carbon запускает нативную для TradFi ончейн-деривативную площадку с 950+ рынками в одном аккаунте

TheNewsCrypto11 мин. назад

Сенат США переносит голосование по Закону о ясности на сентябрь

Лидеры республиканцев в Сенате США отложили голосование по законопроекту CLARITY Act, регулирующему структуру рынка криптовалют, как минимум до сентября, сообщает Politico. Глава большинства Джон Тьюн подтвердил отсрочку, сославшись на сопротивление демократов, и заявил, что вопрос будет приоритетным после возвращения сенаторов с каникул. Законопроект, устанавливающий федеральные рамки для цифровых активов и разграничивающий полномочия SEC и CFTC, испытывает нехватку поддержки со стороны демократов, что ставит под вопрос получение необходимых 60 голосов. Генеральный директор Crypto Council for Innovation Джи Хан Ким назвал отсрочку «разочаровывающей», отметив, что отсутствие регулирования вынуждает пользователей и разработчиков уходить с американского рынка. Тьюн может инициировать процедуру прекращения прений (cloture) до перерыва, что подготовит почву для голосования в середине сентября, но не гарантирует его проведения.

cointelegraph1 ч. назад

Сенат США переносит голосование по Закону о ясности на сентябрь

cointelegraph1 ч. назад

Мать основателя компании Ondo подала в суд с целью отстранения генерального директора в борьбе за контроль над компанией

Наследники покойного основателя Ondo Finance Натана Оллмана подали в суд в Делавэре на нынешнего гендиректора компании. Спор возник после смерти Оллмана в мае, который был единственным директором и контролирующим акционером. Его мать, Кэтлин Оллман, была назначена управляющей наследством и получила право голоса. Она обвиняет бывшего президента компании Иэна Де Боде в самопровозглашении себя гендиректором и директором в июне, используя корпоративные уставные документы, что, по ее иску, является незаконным из-за отсутствия действующего совета директоров. Де Боде назвал претензии необоснованными. Компания Ondo Finance, специализирующаяся на токенизации активов и поддерживаемая крупными фондами, имеет TVL около $3,5 млрд. На фоне новостей о судебном разбирательстве цена её токена $ONDO упала примерно на 6%.

cryptonews.ru1 ч. назад

Мать основателя компании Ondo подала в суд с целью отстранения генерального директора в борьбе за контроль над компанией

cryptonews.ru1 ч. назад

Крипто-PAC потратили более $1,5 млн после поражения на праймериз в Мичигане

Криптовалютные комитеты политических действий (PAC), связанные с Fairshake, раскрыли расходы на сумму 1,5 млн долларов на рекламу для поддержки кандидатов в Конгресс США в штатах Флорида, Аляска и Вайоминг. Средства были направлены на избирательные кампании кандидатов в Палату представителей и Сенат, включая республиканцев Ника Бегича (Аляска), Сидни Грутерс (Флорида) и Харриет Хейгеман (Вайоминг), а также демократку Лоис Фрэнкел (Флорида). Почти все эти политики поддерживали законопроекты GENIUS Act и CLARITY Act. Раскрытие произошло после поражения действующего конгрессмена-демократа Шри Танедара на праймериз в Мичигане, несмотря на то, что связанный PAC Protect Progress потратил на его поддержку более 2 млн долларов. Всего в избирательном цикле 2024 года крипто-PAC потратили на кампании в Конгрессе более 170 млн долларов.

cryptonews.ru1 ч. назад

Крипто-PAC потратили более $1,5 млн после поражения на праймериз в Мичигане

cryptonews.ru1 ч. назад

Ether.fi перенесла рестейкинг из weETH в отдельный токен

Разработчики протокола Ether.fi упразднили функцию рестейкинга в своем ликвидном токене weETH и перенесли ее в отдельный токен weETHs, построенный на платформе Symbiotic. Теперь weETH стал чистым токеном ликвидного стейкинга (LST), в то время как weETHs служит исключительно для рестейкинга. Это разделение, по мнению команды, позволяет пользователям четко выбирать между базовым стейкингом и рестейкингом, которые несут разный уровень риска и доходности. Ранее weETH объединял оба вида экспозиции, что повышало риск санкций и потери средств. На момент публикации общий объем средств, заблокированных в протоколе Ether.fi, составляет около $3,55 млрд. Данное решение может быть связано с более широкой дискуссией вокруг изменений в эмиссионной политике Ethereum. Основатель Ether.fi Майк Силагадзе раскритиковал предложение EIP-8363, которое предполагает сжигание части наград валидаторов по мере роста доли ETH в стейкинге, утверждая, что это навредит мелким стейкерам и продуктам, зависящим от этих наград.

cryptonews.ru1 ч. назад

Ether.fi перенесла рестейкинг из weETH в отдельный токен

cryptonews.ru1 ч. назад

Торговля

Спот
活动图片