Означают ли атаки на Coldcard, что теперь все аппаратные кошельки ненадежны?

cointelegraphОпубликовано 2026-08-05Обновлено 2026-08-05

Введение

Открытие уязвимости в генерации энтропии в аппаратных кошельках Coldcard, приведшее к потере средств, вызвало серьезные вопросы о безопасности всех аппаратных кошельков. Ошибка, связанная со слабой генерацией случайных чисел в некоторых версиях прошивки, оставалась незамеченной более пяти лет. Производители кошельков, такие как Ledger, Trezor и Foundation, подчеркивают, что инцидент касается конкретной реализации, а не всей концепции. Они используют разные подходы для обеспечения безопасности: специализированные защищенные элементы, несколько источников энтропии и открытое программное обеспечение. Эксперты считают, что этот случай должен послужить сигналом для всей отрасли к ужесточению стандартов проверки и сертификации. Для пользователей ключевой вывод — важность архитектурных решений, таких как мультиподпись и независимо генерируемая энтропия, чтобы сбой одного устройства не мог привести к потере средств.

Как раз когда вы думали, что моральный дух на крипторынке не может упасть еще ниже, появляется баг с энтропией Coldcard, чтобы доказать вам обратное.

Обнаружение уязвимости в одном из самых долго работающих аппаратных кошельков индустрии в прошлую пятницу служит суровым напоминанием о том, что нет идеально безопасного места, куда можно положить все свои биткоины.

Coldcard сообщили о проблеме в генерации энтропии, затрагивающей несколько устройств Coldcard, 31 июля. С тех пор исследователи из Galaxy Digital утверждают, что злоумышленники смогли похитить более 1596 биткоинов стоимостью как минимум 100 миллионов долларов в результате нескольких скоординированных атак.

Производителям кошельков теперь приходится объяснять процесс, о котором большинство пользователей даже не задумываются: как их кошелек генерирует приватный ключ для защиты их биткоинов.

Майкл Тангума, глава отдела продуктов в компании по хранению биткоинов Onramp Bitcoin, заявил журналу:

«Вся модель основана на доверии, что поставщик сделал все правильно [...] Практически ни один человек не может проверить аппаратное обеспечение, прошивку и генерацию энтропии, лежащие в основе их устройства.»

Coinkite, компания, стоящая за Coldcard, выпустила исправления прошивки и посоветовала пострадавшим пользователям перевести средства, но этот инцидент потряс биткоин-холдеров до глубины души и поднимает неудобный вопрос:

Если кошельки Coldcard могут быть взломаны, означает ли это, что все аппаратные кошельки потенциально уязвимы?

Баг, скрытый в фундаменте

Уязвимость Coldcard не эксплуатировала сам биткоин и не ломала современную криптографию, но она ударила по чему-то гораздо более фундаментальному: случайности.

Каждый биткоин-кошелек начинается с генерации сид-фразы из пула случайных данных, что означает, что эта случайность должна быть достаточно непредсказуемой, чтобы сделать результирующие приватные ключи практически не поддающимися угадыванию. Энтропия указывает на степень этой случайности.

Если эта случайность по какой-либо причине ослаблена, злоумышленники могут сократить количество возможных ключей, которые можно сгенерировать, и в конечном итоге найти способ их воспроизвести.

По теме: Взлом Coldcard вызвал самое крупное движение менее чем 1 BTC с момента краха FTX: CryptoQuant

Coinkite впервые предупредили пользователей 31 июля, что кошельки, созданные на затронутой прошивке, следует считать находящимися под угрозой, и посоветовали клиентам перевести средства на вновь созданные кошельки. По мере того как исследователи в последующие дни глубже изучали ошибку, их внимание быстро переключилось на то, как недочет в такой критической части кошелька оставался незамеченным более пяти лет.

Разработчик Core Lightning Дастин Деттмер предположил, что проблема могла возникнуть во время изменений прошивки, внесенных в 2021 году.

Он считает, что код, предназначенный для взаимодействия с аппаратным генератором случайных чисел, вместо этого отключил его, что привело к тому, что создание кошелька стало использовать более слабый псевдослучайный генератор Yasmarang от MicroPython.

Его теория стала одним из основных объяснений того, как ошибка могла попасть в рабочую прошивку, хотя Coinkite не подтвердили именно такую последовательность событий и заявили, что опубликуют полный технический разбор «скоро». Представитель Coinkite сообщил журналу:

«В некоторых версиях прошивки существовал запасной путь генерации сида, который мог создавать слабую энтропию при генерации на самом устройстве.»

Устройства, где пользователи генерировали свою собственную энтропию через бросок кубиков или аналогичные ручные методы, «не были затронуты этим конкретным запасным путем», говорит представитель.

Слабая генерация случайных чисел (ГСЧ) не является беспрецедентной, но, в отличие от многих других уязвимостей, ее трудно обнаружить.

Эксперт по безопасности биткоина Джеймсон Лопп отметил, что уязвимости ГСЧ ранее затрагивали длинный список криптовалютных кошельков и библиотек, от Android-кошелька Blockchain.com до Trust Wallet.

Слабая генерация случайных чисел — не новая проблема. Источник: Джеймсон Лопп

Директор по безопасности продуктов Ledger Венсан Бозон говорит журналу, что «слабая случайность проходит выходные тесты», что означает, что скомпрометированные генераторы случайных чисел все еще могут производить значения, которые выглядят случайными, что затрудняет выявление недочетов.

Разные кошельки, разные предположения о случайности

Производители аппаратных кошельков сходятся во мнении, что безопасная генерация энтропии не подлежит обсуждению, но используют разные подходы для ее достижения.

По теме: Уязвимость в приложении Zilliqa для Ledger позволяет злоумышленникам восстановить приватные ключи подписанта

Философия Ledger сосредоточена на выделенном защищенном аппаратном обеспечении. Бозон говорит, что устройства Ledger генерируют сиды с помощью настоящего аппаратного генератора случайных чисел, встроенного в сертифицированный Secure Element. Источник энтропии сертифицирован по стандарту AIS-31 PTG.2, а Secure Element проходит сертификацию по Common Criteria. Он говорит:

«Этот инцидент с Coldcard был провалом в одной конкретной реализации, а не приговором безопасному самостоятельному хранению [...] Генерация этой энтропии должна быть закреплена в защищенном аппаратном обеспечении, с архитектурой, которая не может незаметно переключиться на ненадежный программный источник.»

Генерация высококачественной случайности — вот то, от чего все зависит. Источник: Шарль Гийоме

Со своей стороны, Trezor сочетает случайность, сгенерированную внутри устройства, со случайностью, предоставленной хост-компьютером, а не зависит от единственного источника энтропии, и новые модели также включают дополнительные аппаратные источники.

Компания также включает проверки энтропии, чтобы подтвердить, что устройство действительно внесло непредсказуемую случайность во время создания кошелька. Технический директор Trezor Томаш Сушанка говорит журналу:

«Вывод для всей индустрии заключается в том, что случайность не может зависеть от единственного источника или единственной строки кода, которая должна быть правильной.»

Кошелек Foundation Passport также полагается на несколько источников энтропии, подчеркивая прозрачность. Генеральный директор Зак Герберт говорит, что Passport комбинирует случайность, сгенерированную отдельными аппаратными компонентами, перед созданием кошелька.

Прошивка также публикуется как свободное и открытое программное обеспечение с воспроизводимыми сборками, поэтому независимые исследователи могут проверить, что программное обеспечение, работающее на устройстве, соответствует опубликованному коду. Герберт говорит:

«Сам баг был специфичен для Coldcard [...] Более важное предупреждение заключается в том, что это оставалось незамеченным более пяти лет, в то время как люди доверяли продукту жизненно важные суммы денег.»

Доверие, прозрачность и проверка

Настоящее различие между Ledger, Trezor и Foundation заключается не в важности случайности, а в том, как пользователи могут быть уверены, что она действительно работает.

Ledger утверждает, что независимая сертификация обеспечивает наиболее сильные гарантии. Foundation полагается на открытую разработку, воспроизводимые сборки и приветствует внешних исследователей, а Trezor сочетает открытую прошивку с многоуровневыми источниками энтропии, чтобы не зависеть от какого-либо одного компонента.

Подход Coinkite к раскрытию информации об уязвимостях также подвергся критике: несколько разработчиков биткоина раскритиковали компанию за прошлые реакции на отчеты об уязвимостях и отсутствие традиционной программы вознаграждений за баги.

По теме: Страхи перед эпидемией взломов DeFi на базе ИИ пока преувеличены — но ненадолго

Герберт утверждает, что приветствие внешних исследователей само по себе является частью создания безопасных продуктов наряду с открытой разработкой и независимыми аудитами.

Ник Перкоко, директор по безопасности в Kraken и бывший директор по безопасности в Uptake, видит в инциденте с Coldcard возможность для индустрии принять более строгие стандарты, независимо от того, какую философию дизайна выбирают производители.

«Провал с энтропией Coldcard должен стать сигналом тревоги для всей индустрии аппаратных кошельков», — сказал он, утверждая, что сегодняшние схемы сертификации часто проверяют отдельные компоненты, не подтверждая, что рабочая прошивка действительно использует их правильно.

Провал с энтропией Coldcard должен стать сигналом тревоги. Источник: Ник Перкоко

Перкоко предложил отраслевой стандарт гарантий, требующий независимой проверки источников энтропии, подтверждения того, что прошивка обращается к предназначенному аппаратному генератору случайных чисел, и сертификации, привязанной к конкретным версиям аппаратного и программного обеспечения.

Но дискуссия идет дальше технической реализации, такие голоса, как Герберт, утверждают, что открытая разработка также формирует культуру безопасности. Он указывает на программы вознаграждений за баги и конструктивное взаимодействие с независимыми исследователями как на неотъемлемые части разработки безопасных продуктов.

Что теперь делать биткоинерам?

Для пользователей Coldcard их первоочередная задача — следовать инструкциям по миграции от Coinkite, если они считают, что их кошельки были созданы с использованием затронутой прошивки.

В долгосрочной перспективе биткоинеры в целом должны использовать этот эпизод как момент обучения, причем такие эксперты, как Тангума, подчеркивают необходимость избегать архитектур проектирования, в которых любой единичный сбой может скомпрометировать их средства. Он говорит:

«Сегодня, реалистично, вам нужна мультиподпись и независимо сгенерированная энтропия [...] Митрейт, который действительно масштабируется, — это архитектурный: настройки, где ни одно устройство, поставщик или учреждение не могут потерять средства, если ошибаются.»

Итак, на данный момент ответ, кажется, отрицательный; не все аппаратные кошельки ненадежны.

Инцидент с Coldcard выявил провал в одной реализации, но он также заставил производителей приподнять завесу над процессом, лежащим в основе самостоятельного хранения: генерацией секрета, который никто другой не может предсказать.

Журнал: Одержимость 100x: Фундаментальные факторы становятся важнее по мере взросления крипторынка

Трендовые криптовалюты

Связанные с этим вопросы

QЧто такое ошибка генерации энтропии в Coldcard и почему она опасна?

AЭто уязвимость, которая ослабляла генерацию случайных чисел (энтропии) при создании сид-фразы в некоторых версиях прошивки Coldcard. В результате злоумышленники могли предсказать или сузить круг возможных приватных ключей, что привело к краже более 1500 биткоинов.

QОзначает ли инцидент с Coldcard, что все аппаратные кошельки ненадежны?

AНет, инцидент выявил проблему в конкретной реализации (программном обеспечении Coldcard), а не является приговором для всех аппаратных кошельков или безопасного самостоятельного хранения. Разные производители используют различные подходы к генерации энтропии и обеспечению безопасности.

QКакие подходы к генерации случайных чисел используют другие производители аппаратных кошельков, такие как Ledger и Trezor?

ALedger использует сертифицированный аппаратный генератор случайных чисел (ГСЧ) в защищенном элементе (Secure Element). Trezor комбинирует энтропию, сгенерированную внутри устройства, с энтропией от компьютера, а новые модели добавляют дополнительные аппаратные источники. Компания Foundation в кошельке Passport также полагается на несколько источников энтропии.

QКакие долгосрочные уроки и рекомендации для биткойн-сообщества следуют из этого инцидента?

AЭксперты подчеркивают важность архитектурных решений, где отказ одного устройства не ведет к потере средств. Рекомендуется использовать мультиподпись (multisig) и независимо сгенерированную энтропию. Также инцидент стал сигналом для индустрии о необходимости более строгих стандартов проверки и сертификации источников энтропии.

QКакую критику вызвали действия компании Coinkite (создателя Coldcard) в связи с этой уязвимостью?

ACoinkite подверглась критике со стороны некоторых разработчиков Bitcoin за прошлые реакции на сообщения об уязвимостях и отсутствие традиционной программы вознаграждений за баги (bug bounty). Также компанию упрекали в недостаточной прозрачности, хотя она пообещала вскоре опубликовать полный технический разбор инцидента.

Похожее

Германия потеряла лидерство, удерживаемое десятилетиями, а китайские станки незаметно вышли на первое место в мире

В 2025 году Китай впервые стал мировым лидером по объёму экспорта станков, составив 86 миллиардов евро и обогнав Германию (71 миллиард евро). Это знаковое достижение, учитывая историческую зависимость от импорта высокоточного оборудования из Германии, Японии и Швейцарии. Прорыв стал результатом многолетней работы, начатой с государственной программы 2009–2020 годов, которая подняла уровень отечественных систем ЧПУ и увеличила среднее время наработки на отказ оборудования. Ключевую роль сыграл спрос со стороны стремительно растущих отраслей, таких как производство электромобилей, где потребовались новые решения (например, для обработки крупногабаритных деталей кузова и аккумуляторных блоков). Хотя Китай теперь лидирует по объёму экспорта, особенно в страны Азии (Вьетнам, Россия, Индия), сохраняются вызовы: зависимость от импорта критически важных компонентов (приводов, шпинделей), необходимость наращивать глобальную сервисную сеть и подтверждать долгосрочную надёжность оборудования в глазах международных клиентов.

marsbit7 мин. назад

Германия потеряла лидерство, удерживаемое десятилетиями, а китайские станки незаметно вышли на первое место в мире

marsbit7 мин. назад

Американские топ-инвестконсультанты о полной картине американского фондового рынка в августе: акции стоимости возвращаются, капитальные затраты на ИИ взлетают, но рынок облигаций рассказывает другую историю

Ведущие инвестиционные консультанты Creative Planning анализируют ключевые тенденции августа на рынке США: резкая ротация активов в пользу недооцененных акций (рост ~20%), спекулятивная лихорадка на рынке полупроводников и коррекция после 14-месячного роста на 237%, а также рекордный объем IPO, возглавляемый SpaceX. При этом рынок облигаций сигнализирует о тревоге: доходность 30-летних гособлигаций достигла 5,2%, что является максимумом с 2007 года, и впервые растет в цикле снижения ставок ФРС. Инфляция остается устойчивой (ядро PCE выше 2% уже 64 месяца), а государственный долг приближается к 40 триллионам долларов. Крупные технологические компании (Amazon, Google, Microsoft, Meta) резко увеличивают капитальные затраты на ИИ, что негативно сказывается на их свободном денежном потоке. Несмотря на риски, есть и позитивные сигналы: рост числа новых предприятий в IT-секторе и улучшение данных по занятости.

marsbit51 мин. назад

Американские топ-инвестконсультанты о полной картине американского фондового рынка в августе: акции стоимости возвращаются, капитальные затраты на ИИ взлетают, но рынок облигаций рассказывает другую историю

marsbit51 мин. назад

MoonPay внедряет безгазовые транзакции в сети TRON, упрощая платежи стейблкоинами

Нью-Йорк, 5 августа 2026 г. — Компания MoonPay, занимающаяся обменом фиатных и цифровых активов, объявила об интеграции с сетью TRON. Это позволяет пользователям совершать транзакции в сети TRON, включая переводы и обмен стейблкоинов, без необходимости хранить собственный токен сети TRX для оплаты комиссий (gas). Технология gasless-транзакций MoonPay упрощает взаимодействие с одной из крупнейших сетей для расчетов стейблкоинами, где среднедневной объем переводов превышает $22 млрд. Интеграция устраняет ключевое препятствие для новых и существующих пользователей, упрощая вход в экосистему TRON, включая такие приложения, как SunSwap и JustLend. Первым кошельком, поддерживающим новую функцию, стал Trust Wallet. Джастин Сан, основатель TRON, отметил, что сотрудничество с MoonPay делает ежедневные платежи в сети проще и доступнее. Генеральный директор MoonPay Иван Сото-Райт подчеркнул, что устранение необходимости владеть TRX снижает трение для миллионов пользователей стейблкоинов в экосистеме TRON. Партнерство укрепляет позиции TRON как ведущей сети для расчетов стейблкоинами и расширяет возможности для более плавного взаимодействия с блокчейном для пользователей MoonPay.

cointelegraph1 ч. назад

MoonPay внедряет безгазовые транзакции в сети TRON, упрощая платежи стейблкоинами

cointelegraph1 ч. назад

Mastercard и Borderless тестируют совместные проверки идентичности для трансферов стейблкоинов

Платежная система Mastercard и сеть для работы со стейблкоинами Borderless запускают пилотный проект. Его цель — протестировать, как основанная на стандартах платформа Mastercard Crypto Credential может повысить надежность трансграничных платежей стейблкоинами. Проект исследует, как система Mastercard может предоставлять проверенные данные о пользователях, которые участники смогут использовать в процессах одобрения, соответствия и оценки рисков. Эта платформа использует общие стандарты для повышения предсказуемости блокчейн-транзакций. Генеральный директор Borderless Кевин Лехтиниитти отметил, что соответствие требованиям остается одной из главных проблем для платежей стейблкоинами. Mastercard Crypto Credential будет выступать в качестве уровня управления и верификации, но не будет обрабатывать или проводить расчеты средств в рамках пилота. Этот шаг следует за недавним приобретением Mastercard инфраструктурной компании BVNK за 1,8 млрд долларов и анонсом планов по расчетам с использованием стейблкоинов, таких как USDC, PYUSD и других.

cointelegraph1 ч. назад

Mastercard и Borderless тестируют совместные проверки идентичности для трансферов стейблкоинов

cointelegraph1 ч. назад

Eliza Token прекращает работу, поскольку основатель закрывает фонд после юридического урегулирования

Проект Eliza вступает в новую эру: основатель Шоу Уолтерс официально объявил о закрытии фонда проекта и прекращении существования токена Eliza. Это решение было принято после урегулирования судебного иска, поданного Burwick Law в Окружном суде США. Несмотря на то, что Уолтерс считал претензии необоснованными, фонд, не имея средств на длительную защиту, предпочел прекратить спор. В рамках мирового соглашения оставшиеся средства казны были распределены среди держателей токенов. Иск обвинял Уолтерса и связанные с ним структуры в ложной рекламе, обманных деловых практиках и неосновательном обогащении, утверждая, что Eliza Labs контролировалась инсайдерами, хотя представлялась как автономный фонд под управлением ИИ. Уолтерс подтвердил окончательное прекращение финансирования токена: не будет ни казны, ни выкупа, ни поддержки его цены. Он также заявил, что не владеет токенами Eliza и не будет создавать новые криптовалюты в рамках проекта. Однако развитие технологической платформы ElizaOS, права на интеллектуальную собственность которой принадлежат Уолтерсу, продолжится независимо. ElizaOS — это платформа ИИ-агентов модульной архитектуры, запущенная в январе 2025 года.

TheNewsCrypto1 ч. назад

Eliza Token прекращает работу, поскольку основатель закрывает фонд после юридического урегулирования

TheNewsCrypto1 ч. назад

Торговля

Спот

Популярные статьи

Как купить T

Добро пожаловать на HTX.com! Мы сделали приобретение Threshold Network Token (T) простым и удобным. Следуйте нашему пошаговому руководству и отправляйтесь в свое крипто-путешествие.Шаг 1: Создайте аккаунт на HTXИспользуйте свой адрес электронной почты или номер телефона, чтобы зарегистрироваться и бесплатно создать аккаунт на HTX. Пройдите удобную регистрацию и откройте для себя весь функционал.Создать аккаунтШаг 2: Перейдите в Купить криптовалюту и выберите свой способ оплатыКредитная/Дебетовая Карта: Используйте свою карту Visa или Mastercard для мгновенной покупки Threshold Network Token (T).Баланс: Используйте средства с баланса вашего аккаунта HTX для простой торговли.Третьи Лица: Мы добавили популярные способы оплаты, такие как Google Pay и Apple Pay, для повышения удобства.P2P: Торгуйте напрямую с другими пользователями на HTX.Внебиржевая Торговля (OTC): Мы предлагаем индивидуальные услуги и конкурентоспособные обменные курсы для трейдеров.Шаг 3: Хранение Threshold Network Token (T)После приобретения вами Threshold Network Token (T) храните их в своем аккаунте на HTX. В качестве альтернативы вы можете отправить их куда-либо с помощью перевода в блокчейне или использовать для торговли с другими криптовалютами.Шаг 4: Торговля Threshold Network Token (T)С легкостью торгуйте Threshold Network Token (T) на спотовом рынке HTX. Просто зайдите в свой аккаунт, выберите торговую пару, совершайте сделки и следите за ними в режиме реального времени. Мы предлагаем удобный интерфейс как для начинающих, так и для опытных трейдеров.

1.0k просмотров всегоОпубликовано 2024.03.29Обновлено 2026.06.02

Как купить T

Обсуждения

Добро пожаловать в Сообщество HTX. Здесь вы сможете быть в курсе последних новостей о развитии платформы и получить доступ к профессиональной аналитической информации о рынке. Мнения пользователей о цене на T (T) представлены ниже.

活动图片