Владельцы аппаратных кошельков теряют деньги: нюансы холодного хранения биткоинов в 2026 году

cryptonews.ruОпубликовано 2026-08-23Обновлено 2026-08-23

Введение

В конце лета 2026 года серия инцидентов подорвала доверие к аппаратным криптокошелькам. Основным событием стала хакерская атака на устройства Coldcard (Mk2, Mk3) из-за критической уязвимости в прошивке, существовавшей с 2021 года. Ошибка в генераторе случайных чисел снизила криптографическую энтропию сид-фраз с 128 бит до 40-72 бит, что позволило подобрать приватные ключи. Потери оцениваются в 1778-2417 BTC ($115-153 млн). Производитель выпустил исправление. Одновременно произошли утечки данных клиентов SafePal (через плагин для отслеживания заказов) и Trezor (через взломанного логистического партнера ShipMonk). Конфиденциальная информация (имена, адреса) была скомпрометирована, но сид-фразы и ключи не пострадали. Ведущие производители Trezor и Ledger заявили, что их устройства используют защищенные чипы (Optiga, TROPIC01) и аппаратные генераторы случайных чисел (TRNG) с энтропией 128-256 бит, поэтому не затронуты уязвимостью Coldcard. Эксперты отмечают, что эти случаи — отдельные частные проблемы, а не системный провал технологии холодного хранения. Развитие ИИ обоюдоостро: помогает как укреплять защиту, так и находить уязвимости. Несмотря на риски, аппаратные кошельки остаются одним из наиболее сбалансированных по безопасности и удобству решений для самостоятельного хранения криптоактивов, в отличие от рискованных бирж (CEX) или ненадежных бумажных записей.

Прежде чем перейти непосредственно к актуальности этого класса кошельков, коснемся того, почему к концу лета 2026 года к ним стало столько недоверия.

Волна хакерских атак, которые были проведены на аппаратные хранилища Coldcard от канадской компании Coinkite. Уже в первый день пользователи не досчитались 1082,65 $BTC на сумму свыше $70,2 млн. Всего же по разным оценкам потери составили 1778,84 $BTC до 2417,35 $BTC ($115-$153 млн). Но из-за чего произошла столь массовая утечка цифровых активов?

Незамеченная проблема

Проблема заключалась в генерации сид-фразы. По умолчанию она должна создаваться случайным образом. На деле в результате ошибки в прошивке сид-фразу можно было подобрать брутфорсом (методом перебора комбинаций). Показатель длины криптографической энтропии с положенных 128 бит сократился для одной части устройств до 72 бит, а для другой и вовсе до 40 бит. Проблема источника энтропии заключалась в учете некоторых типовых данных, включая временные значения, при использовании программного генератора, вместо необходимого аппаратного, в результате чего угроза для приватных ключей и возросла. Интересно, что сама уязвимость возникла очень давно — в 2021 году. Иными словами, целых пять лет злоумышленники гипотетически могли этим воспользоваться, но предприняли конкретные шаги только сейчас. Отметим, что модели устройств Coldcard пострадали в разной степени. Наибольший удар пришелся на старые версии: Mk2 и Mk3.

Почему уровень энтропии вообще так важен? Можно провести следующую параллель: по некоторым оценкам 128 бит дают примерно такую защищенность — если бы каждая звезда в наблюдаемой нами вселенной соответствовала одному варианту, то для получения нужного числа пришлось бы перебрать все звезды в 340 трлн аналогичных вселенных. Соответственно, снижение энтропии на десятки бит приводит к снижению числа перебираемых комбинаций на многие порядки.

В итоге Coinkite выпустили скорректированную прошивку. Пострадавшие пользователи должны были создать новую сид-фразу, подтвердить новый кошелек при помощи тестовой транзакции и перевести туда оставшиеся биткоины.

Хотя случай затронул непосредственно Coldcard, репутационный удар понесли все аппаратные кошельки. Кстати, а как отреагировали их представители на это происшествие?

Реакция Trezor и Ledger

Признанными лидерами в отношении аппаратных кошельков выступают решения от компаний Trezor и Ledger. Каждая из них сделала официальное заявление по поводу ситуации с Coldcard. Суть их была схожа, но все же были отличительные нюансы.

В Trezor заявили, что их устройства остаются в безопасности. Тем не менее, там сделали одну существенную оговорку. Если первоначально кошелек был создан на уязвимом Coldcard, а затем резервная версия была импортирована или восстановлена на Trezor, то цифровые активы такого пользователя могут быть в опасности. Вместе с тем, разработчики уточнили, что даже старые модели Safe 3 и Safe 5 находятся в безопасности, так как используют случайный подбор при использовании чипа Optiga Secure Element, а более новая версия Safe 7 задействует для этой цели чип TROPIC01. В обоих случаях длина энтропии — 128 бит.

Технический директор Ledger Шарль Гийом (Charles Guillemet) также отверг возможность угрозы для устройств своей компании. Он заявил, что все технические решения организации используют генератор случайных чисел True Random Number Generator (TRNG) при помощи чипа Secure Element. Он обеспечивает длину энтропии в 256 бит для каждой фразы из 24 слов.

Проблемы аппаратных кошельков в последнее время не ограничиваются исключительно ситуацией вокруг Coldcard. В начале августа много шума наделал случай с SafePal. Что же реально случилось?

Утечка данных пользователей SafePal

В период с марта 2025 по апрель 2026 годов данные почти 40 000 клиентов SafePal подверглись утечке. На счастье пользователей, там не было чего-либо, касающегося конкретно криптовалют: сид-фраз, закрытых (приватных) ключей и непосредственно цифровых активов. Зато информация включала имена, физические адреса и контактные данные.

Проблема заключалась в плагине, который использовался для отслеживания заказов. Предположительно злоумышленники получили доступ ко всем данным именно таким образом. SafePal устранила неисправность и разработала дополнительные меры для обеспечения безопасности. Теперь данные в процессинговой системе будут храниться только 90 дней. Кроме того, компания удалила 30 сайтов и фишинговых ссылок, которые были связаны с уязвимостью.

Утечка данных клиентов Trezor

Со схожей проблемой в 2026 году столкнулся вышеупомянутый производитель аппаратных криптокошельков Trezor. Разработчики сообщили о том, что злоумышленники взломали их партнера — логистического оператора ShipMonk. В результате атаки данные приблизительно 14 000 клиентов Trezor в полном или частичном объеме были скомпрометированы.

Основная опасность в случае со взломом ShipMonk заключается не в том, что кошельки стали небезопасны, а в том, что злоумышленники, владея персональными данными пользователей: их именами, адресами проживания, электронными почтами, номерами телефонов и прочей информацией, могут попытаться всячески атаковать пострадавших фишингом и другими методами.

Об инцидентах с Coldcard, SafePal и Trezor стало известно почти одновременно, что усилило негативный эффект криптообщественности по отношению к аппаратным кошелькам. Может быть, с подобными решениями холодного хранения уже покончено, или не стоит делать далеко идущих выводов?

Проблемы интерпретации

Во-первых, необходимо понимать, что такое конкретно криптокошелек. Это не место, где непосредственно находятся биткоины или другие цифровые активы. Все они существуют исключительное на блокчейне, а доступ к ним пользователь получает, лишь владея приватным (закрытым) ключом. То есть криптокошелек — это способ взаимодействия пользователя с блокчейном, хранящий в себе эту важную информацию.

Во-вторых, нужно рассмотреть все варианты, где вообще можно хранить сид-фразу или непосредственно приватный ключ. Увы, все они не идеальны. Можно записать мнемоническую фразу на бумаге, но такой вариант уязвим к повреждениям и потерям. Конечно, всегда сохраняется возможность запомнить\заучить фразу, но это крайне ненадежно. Неплохая альтернатива бумаге и собственной памяти — специальные металлические пластинки, на которых царапается\набирается из букв-плиток сид-фраза. Их продают как именитые производители вроде Ledger (пластинка Billfodl), так и менее известные компании.

Подробно останавливаться на всех рисках хранения активов на горячих кошельках и криптобиржах не будем, поскольку эти методы также подвержены хакерским атакам, вирусам и прочему. Увы, холодные аппаратные хранилища, как оказалось, тоже не панацея от любых уязвимостей.

В-третьих, случаи с SafePal и Coldcard затронули отдельные технологические решения. Все другие пострадали лишь от эффекта сарафанного радио, а вот криптовалюта там не была каким-то образом затронута. Интересно, что на фоне проблем с Coldcard возросло и число переводов в сети Биткоин. Иронично, что многие пользователи стали перемещать свои сбережения на централизованные криптобиржи (CEX), то есть оказались от некастодиального хранения в пользу кастодиального. Проще говоря, вместо поиска надежного способа самостоятельного хранения криптовалюты передоверили это дело торговым площадкам.

В-четвертых, проблема криптохранилищ существует, но есть куда более глобальная — развитие искусственного интеллекта (ИИ). Уязвимость в Coldcard существовала пять лет. Однако только в 2026 году с использованием нейросетей злоумышленники «пробили оборону». Именно на это указал директор по управлению человеческим потенциалом Ledger Ян Роджерс (Ian Rogers). По его мнению, проблема состоит не в самих аппаратных кошельках, а в том, что с развитием ИИ инструментарий злоумышленников по нахождению уязвимостей расширился в разы.

Получается, что альтернативных решений аппаратным кошелькам по безопасности, простоты и удобству для большинства пользователей по-прежнему нет. Это не делает их исключительными или идеальными, но у других решений недостатков не меньше, а иногда и даже больше. Наглядно, это видно на примере переводов активов на CEX взамен некастодиальному хранению на фоне негативных новостей. То есть некоторым пользователям удобнее передоверить хранение, чем искать сложный, но безопасный метод. Кроме того, развитие ИИ играет сразу в две стороны. С одной оно помогает усиливать разработчикам защиту, с другой помогает мошенникам находить недочеты быстрее.

Вывод

В итоге случаи Coldcard и SafePal должны рассматриваться как отдельные частные ситуации. Ставить крест на всех аппаратных кошельках не имеет смысла, так как производители по-разному подходят к реализации безопасного хранения криптовалют. Развитие искусственного интеллекта носит двоякий характер, так как помогает не только усиливать защиту криптохранилищ, но и способствует нахождению злоумышленниками новых слабых мест.

end-content

Связанные с этим вопросы

QВ чем заключалась основная причина потери средств владельцами аппаратных кошельков Coldcard в 2026 году?

AОсновная причина заключалась в уязвимости в прошивке, связанной с генерацией сид-фразы. В результате ошибки вместо аппаратного генератора случайных чисел использовался программный, учитывающий типовые данные (включая временные значения). Это привело к катастрофическому снижению криптографической энтропии с положенных 128 бит до 72 или даже 40 бит на некоторых устройствах, что позволило злоумышленникам подобрать сид-фразу методом перебора (брутфорсом).

QКак компании Trezor и Ledger отреагировали на инцидент с Coldcard и заверили ли они в безопасности своих устройств?

AОбе компании сделали официальные заявления, отвергающие прямую угрозу для своих устройств. Trezor подчеркнул, что их кошельки используют аппаратные чипы (Optiga Secure Element и TROPIC01) для генерации энтропии в 128 бит. Ledger заявил, что их устройства используют генератор случайных чисел True Random Number Generator (TRNG) через чип Secure Element, обеспечивая энтропию в 256 бит. Однако Trezor предупредил, что опасность существует, если кошелек был изначально создан на уязвимом Coldcard, а затем импортирован в устройство Trezor.

QКакие инциденты с утечкой данных произошли с производителями аппаратных кошельков SafePal и Trezor в 2026 году?

AУ SafePal произошла утечка персональных данных (имена, адреса, контактная информация) почти 40 000 клиентов из-за уязвимости в плагине для отслеживания заказов. Криптографические ключи и активы затронуты не были. У Trezor данные около 14 000 клиентов были скомпрометированы в результате взлома их логистического партнера ShipMonk. В обоих случаях основная опасность заключалась не в безопасности самих кошельков, а в риске последующих фишинговых атак на пострадавших пользователей.

QПочему автор статьи считает, что проблема заключается не только в аппаратных кошельках, а в развитии искусственного интеллекта (ИИ)?

AАвтор, ссылаясь на мнение директора Ledger Яна Роджерса, указывает, что уязвимость в Coldcard существовала с 2021 года, но была массово использована только в 2026 году с применением нейросетей. Развитие ИИ носит двоякий характер: с одной стороны, оно расширяет инструментарий злоумышленников для поиска и эксплуатации уязвимостей, делая атаки более эффективными. С другой стороны, те же технологии помогают разработчикам усиливать защиту своих продуктов.

QКакой, по мнению автора, является основная альтернатива аппаратным кошелькам для хранения криптовалюты и почему она также проблематична?

AОсновной альтернативой, которую рассмотрели многие пользователи после скандала с Coldcard, стало хранение на централизованных криптобиржах (CEX), то есть переход от некастодиального хранения к кастодиальному. Автор считает это ироничным и проблематичным, потому что, пытаясь избежать рисков самостоятельного хранения, пользователи передоверяют свои активы третьей стороне (бирже), которая сама подвержена хакерским атакам, внутренним рискам и не дает полного контроля над средствами. Таким образом, у этого метода не меньше, а иногда и больше недостатков по сравнению с аппаратными кошельками.

Похожее

Внимание: Ожидается крупное разблокирование токенов в 16 альткоинах! Вот ежедневный и ежечасный список

На этой неделе крипторынок демонстрирует рост: Bitcoin вырос на 22%, Ethereum — на 30%, XRP — на 51%. Это связано с решением Минфина США увеличить выкуп облигаций. Однако ожидается значительное разблокирование токенов в 16 альткоинах, что может оказать давление на их курсы. Основные события по дням (время UTC+3): * **25 августа:** Разблокировка токенов на сумму от 1 до 19 млн долларов в проектах Плазма (XPL), Человечество (H), ChainOpera AI (COAI), Perle Labs (PRL), Ирис (IRYS), ОБГОНЯТЬ (TAKE). * **26 августа:** Крупное разблокирование GateToken (GT) на 51,8 млн долларов, а также события в Huma Finance (HUMA) и Сахара ИИ (SAHARA). * **27 августа:** Разблокирование AEON (AEON) на сумму 3,09 млн долларов. * **28 августа:** События в проектах Трава, Кукуруза и Знак. * **29 августа:** Разблокирование в Falcon Finance (FF) и Полночь (NIGHT). * **30 августа:** Завершает неделю разблокирование в сети BSquared (B2). Наибольшее относительное влияние (более 25% от рыночной капитализации) могут оказать разблокирования в Huma Finance (26,47%) и AEON (26,11%). *Это не инвестиционная рекомендация.

cryptonews.ru4 мин. назад

Внимание: Ожидается крупное разблокирование токенов в 16 альткоинах! Вот ежедневный и ежечасный список

cryptonews.ru4 мин. назад

Начался обратный отсчёт до обновления сети BNB Chain под названием Pasteur

BNB Chain запустила обратный отсчёт до хардфорка под названием Pasteur, запланированного на 25 августа 2026 года. В отличие от предыдущих обновлений, направленных на скорость, Pasteur сосредоточен на повышении безопасности и оптимизации. Обновление включает три ключевых предложения (BEP-682, BEP-695, BEP-675), объединённых в рамках BEP-673. Основные улучшения: более строгая проверка моста и безопасная ротация ключей валидаторов для повышения защищённости, а также увеличение размера блока. Это позволит повысить пропускную способность сети с текущих 1237 до 2324 транзакций в секунду в тестовых условиях. Хардфорк уже запущен в тестовой сети с 21 июля. Операторам нод рекомендуется обновиться до версии 1.7.7 до указанной даты. Обновление Pasteur является частью цели BNB Chain по удвоению пропускной способности основной сети во второй половине года.

cryptonews.ru14 мин. назад

Начался обратный отсчёт до обновления сети BNB Chain под названием Pasteur

cryptonews.ru14 мин. назад

Исследование ФРС: криптоинвесторами движут убеждения, доходность меняет их решения

Исследование Федерального резервного банка Кливленда показывает, что ключевым фактором владения криптовалютой среди американцев являются не демография или склонность к риску, а резко различающиеся ожидания будущей доходности. Владельцы криптоактивов ожидают в среднем 22% доходности в следующем году, тогда как невладельцы — лишь 7%. Рандомизированный эксперимент выявил, что предоставление информации о недавней доходности биткоина увеличивает желаемую долю криптовалюты в портфеле и последующие реальные покупки, особенно среди тех, кто ранее не владел цифровыми активами из-за недостатка информации. Это создает петлю обратной связи: рост цен укрепляет оптимистичные ожидания и привлекает новых инвесторов, потенциально подпитывая спекулятивные пузыри. Криптовалюта сильно отличается от традиционных активов: ожидания доходности и риска объясняют различия в инвестировании лучше, чем возраст, доход или пол. Также обнаружено, что рост стоимости криптовалюты воспринимается домохозяйствами скорее как выигрыш, стимулируя покупки дорогих товаров, но не влияя на повседневные расходы. Исследователи делают вывод, что высокая волатильность крипторынка обусловлена слабым пониманием актива, радикально разными взглядами на его перспективы и тем, что простая информация о прошлой доходности может значительно менять поведение инвесторов.

cryptonews.ru16 мин. назад

Исследование ФРС: криптоинвесторами движут убеждения, доходность меняет их решения

cryptonews.ru16 мин. назад

Форк биткоина ECX, созданный Полом Шторцем, преодолел отметку в 25 000 блоков всего за 13 часов

Форк биткоина под названием ECX, созданный разработчиком Drivechain Полом Шторцем, начал работу в альфа-режиме с блока 963648. Всего за 13 часов сеть преодолела отметку в 25 000 блоков благодаря изначально низкой сложности майнинга (равной 1, как у биткоина в 2009 году). К утру 23 августа сложность ECX резко возросла до 16,78 миллиона, а совокупный хешрейт сети достиг 3,53 PH/s, что указывает на активное участие майнеров, использующих оборудование различных производителей. Ключевое отличие ECX от недавнего неудачного форка BIP-110 заключается именно в заметной поддержке со стороны майнеров, которые распределяют мощности через несколько пулов. Однако, несмотря на техническую жизнеспособность и высокую скорость генерации блоков, у токена ECX пока нет рыночной стоимости, так как он не торгуется на биржах. Его экономическая устойчивость будет подвергнута испытанию после стабилизации сложности и снижения вознаграждения за блок. Ожидается, что окончательный запуск основной сети и возможный листинг состоятся около 31 октября 2026 года.

cryptonews.ru17 мин. назад

Форк биткоина ECX, созданный Полом Шторцем, преодолел отметку в 25 000 блоков всего за 13 часов

cryptonews.ru17 мин. назад

Торговля

Спот
活动图片