Владельцы аппаратных кошельков теряют деньги: нюансы холодного хранения биткоинов в 2026 году

cryptonews.ruОпубликовано 2026-08-23Обновлено 2026-08-23

Введение

В конце лета 2026 года серия инцидентов подорвала доверие к аппаратным криптокошелькам. Основным событием стала хакерская атака на устройства Coldcard (Mk2, Mk3) из-за критической уязвимости в прошивке, существовавшей с 2021 года. Ошибка в генераторе случайных чисел снизила криптографическую энтропию сид-фраз с 128 бит до 40-72 бит, что позволило подобрать приватные ключи. Потери оцениваются в 1778-2417 BTC ($115-153 млн). Производитель выпустил исправление. Одновременно произошли утечки данных клиентов SafePal (через плагин для отслеживания заказов) и Trezor (через взломанного логистического партнера ShipMonk). Конфиденциальная информация (имена, адреса) была скомпрометирована, но сид-фразы и ключи не пострадали. Ведущие производители Trezor и Ledger заявили, что их устройства используют защищенные чипы (Optiga, TROPIC01) и аппаратные генераторы случайных чисел (TRNG) с энтропией 128-256 бит, поэтому не затронуты уязвимостью Coldcard. Эксперты отмечают, что эти случаи — отдельные частные проблемы, а не системный провал технологии холодного хранения. Развитие ИИ обоюдоостро: помогает как укреплять защиту, так и находить уязвимости. Несмотря на риски, аппаратные кошельки остаются одним из наиболее сбалансированных по безопасности и удобству решений для самостоятельного хранения криптоактивов, в отличие от рискованных бирж (CEX) или ненадежных бумажных записей.

Прежде чем перейти непосредственно к актуальности этого класса кошельков, коснемся того, почему к концу лета 2026 года к ним стало столько недоверия.

Волна хакерских атак, которые были проведены на аппаратные хранилища Coldcard от канадской компании Coinkite. Уже в первый день пользователи не досчитались 1082,65 $BTC на сумму свыше $70,2 млн. Всего же по разным оценкам потери составили 1778,84 $BTC до 2417,35 $BTC ($115-$153 млн). Но из-за чего произошла столь массовая утечка цифровых активов?

Незамеченная проблема

Проблема заключалась в генерации сид-фразы. По умолчанию она должна создаваться случайным образом. На деле в результате ошибки в прошивке сид-фразу можно было подобрать брутфорсом (методом перебора комбинаций). Показатель длины криптографической энтропии с положенных 128 бит сократился для одной части устройств до 72 бит, а для другой и вовсе до 40 бит. Проблема источника энтропии заключалась в учете некоторых типовых данных, включая временные значения, при использовании программного генератора, вместо необходимого аппаратного, в результате чего угроза для приватных ключей и возросла. Интересно, что сама уязвимость возникла очень давно — в 2021 году. Иными словами, целых пять лет злоумышленники гипотетически могли этим воспользоваться, но предприняли конкретные шаги только сейчас. Отметим, что модели устройств Coldcard пострадали в разной степени. Наибольший удар пришелся на старые версии: Mk2 и Mk3.

Почему уровень энтропии вообще так важен? Можно провести следующую параллель: по некоторым оценкам 128 бит дают примерно такую защищенность — если бы каждая звезда в наблюдаемой нами вселенной соответствовала одному варианту, то для получения нужного числа пришлось бы перебрать все звезды в 340 трлн аналогичных вселенных. Соответственно, снижение энтропии на десятки бит приводит к снижению числа перебираемых комбинаций на многие порядки.

В итоге Coinkite выпустили скорректированную прошивку. Пострадавшие пользователи должны были создать новую сид-фразу, подтвердить новый кошелек при помощи тестовой транзакции и перевести туда оставшиеся биткоины.

Хотя случай затронул непосредственно Coldcard, репутационный удар понесли все аппаратные кошельки. Кстати, а как отреагировали их представители на это происшествие?

Реакция Trezor и Ledger

Признанными лидерами в отношении аппаратных кошельков выступают решения от компаний Trezor и Ledger. Каждая из них сделала официальное заявление по поводу ситуации с Coldcard. Суть их была схожа, но все же были отличительные нюансы.

В Trezor заявили, что их устройства остаются в безопасности. Тем не менее, там сделали одну существенную оговорку. Если первоначально кошелек был создан на уязвимом Coldcard, а затем резервная версия была импортирована или восстановлена на Trezor, то цифровые активы такого пользователя могут быть в опасности. Вместе с тем, разработчики уточнили, что даже старые модели Safe 3 и Safe 5 находятся в безопасности, так как используют случайный подбор при использовании чипа Optiga Secure Element, а более новая версия Safe 7 задействует для этой цели чип TROPIC01. В обоих случаях длина энтропии — 128 бит.

Технический директор Ledger Шарль Гийом (Charles Guillemet) также отверг возможность угрозы для устройств своей компании. Он заявил, что все технические решения организации используют генератор случайных чисел True Random Number Generator (TRNG) при помощи чипа Secure Element. Он обеспечивает длину энтропии в 256 бит для каждой фразы из 24 слов.

Проблемы аппаратных кошельков в последнее время не ограничиваются исключительно ситуацией вокруг Coldcard. В начале августа много шума наделал случай с SafePal. Что же реально случилось?

Утечка данных пользователей SafePal

В период с марта 2025 по апрель 2026 годов данные почти 40 000 клиентов SafePal подверглись утечке. На счастье пользователей, там не было чего-либо, касающегося конкретно криптовалют: сид-фраз, закрытых (приватных) ключей и непосредственно цифровых активов. Зато информация включала имена, физические адреса и контактные данные.

Проблема заключалась в плагине, который использовался для отслеживания заказов. Предположительно злоумышленники получили доступ ко всем данным именно таким образом. SafePal устранила неисправность и разработала дополнительные меры для обеспечения безопасности. Теперь данные в процессинговой системе будут храниться только 90 дней. Кроме того, компания удалила 30 сайтов и фишинговых ссылок, которые были связаны с уязвимостью.

Утечка данных клиентов Trezor

Со схожей проблемой в 2026 году столкнулся вышеупомянутый производитель аппаратных криптокошельков Trezor. Разработчики сообщили о том, что злоумышленники взломали их партнера — логистического оператора ShipMonk. В результате атаки данные приблизительно 14 000 клиентов Trezor в полном или частичном объеме были скомпрометированы.

Основная опасность в случае со взломом ShipMonk заключается не в том, что кошельки стали небезопасны, а в том, что злоумышленники, владея персональными данными пользователей: их именами, адресами проживания, электронными почтами, номерами телефонов и прочей информацией, могут попытаться всячески атаковать пострадавших фишингом и другими методами.

Об инцидентах с Coldcard, SafePal и Trezor стало известно почти одновременно, что усилило негативный эффект криптообщественности по отношению к аппаратным кошелькам. Может быть, с подобными решениями холодного хранения уже покончено, или не стоит делать далеко идущих выводов?

Проблемы интерпретации

Во-первых, необходимо понимать, что такое конкретно криптокошелек. Это не место, где непосредственно находятся биткоины или другие цифровые активы. Все они существуют исключительное на блокчейне, а доступ к ним пользователь получает, лишь владея приватным (закрытым) ключом. То есть криптокошелек — это способ взаимодействия пользователя с блокчейном, хранящий в себе эту важную информацию.

Во-вторых, нужно рассмотреть все варианты, где вообще можно хранить сид-фразу или непосредственно приватный ключ. Увы, все они не идеальны. Можно записать мнемоническую фразу на бумаге, но такой вариант уязвим к повреждениям и потерям. Конечно, всегда сохраняется возможность запомнить\заучить фразу, но это крайне ненадежно. Неплохая альтернатива бумаге и собственной памяти — специальные металлические пластинки, на которых царапается\набирается из букв-плиток сид-фраза. Их продают как именитые производители вроде Ledger (пластинка Billfodl), так и менее известные компании.

Подробно останавливаться на всех рисках хранения активов на горячих кошельках и криптобиржах не будем, поскольку эти методы также подвержены хакерским атакам, вирусам и прочему. Увы, холодные аппаратные хранилища, как оказалось, тоже не панацея от любых уязвимостей.

В-третьих, случаи с SafePal и Coldcard затронули отдельные технологические решения. Все другие пострадали лишь от эффекта сарафанного радио, а вот криптовалюта там не была каким-то образом затронута. Интересно, что на фоне проблем с Coldcard возросло и число переводов в сети Биткоин. Иронично, что многие пользователи стали перемещать свои сбережения на централизованные криптобиржи (CEX), то есть оказались от некастодиального хранения в пользу кастодиального. Проще говоря, вместо поиска надежного способа самостоятельного хранения криптовалюты передоверили это дело торговым площадкам.

В-четвертых, проблема криптохранилищ существует, но есть куда более глобальная — развитие искусственного интеллекта (ИИ). Уязвимость в Coldcard существовала пять лет. Однако только в 2026 году с использованием нейросетей злоумышленники «пробили оборону». Именно на это указал директор по управлению человеческим потенциалом Ledger Ян Роджерс (Ian Rogers). По его мнению, проблема состоит не в самих аппаратных кошельках, а в том, что с развитием ИИ инструментарий злоумышленников по нахождению уязвимостей расширился в разы.

Получается, что альтернативных решений аппаратным кошелькам по безопасности, простоты и удобству для большинства пользователей по-прежнему нет. Это не делает их исключительными или идеальными, но у других решений недостатков не меньше, а иногда и даже больше. Наглядно, это видно на примере переводов активов на CEX взамен некастодиальному хранению на фоне негативных новостей. То есть некоторым пользователям удобнее передоверить хранение, чем искать сложный, но безопасный метод. Кроме того, развитие ИИ играет сразу в две стороны. С одной оно помогает усиливать разработчикам защиту, с другой помогает мошенникам находить недочеты быстрее.

Вывод

В итоге случаи Coldcard и SafePal должны рассматриваться как отдельные частные ситуации. Ставить крест на всех аппаратных кошельках не имеет смысла, так как производители по-разному подходят к реализации безопасного хранения криптовалют. Развитие искусственного интеллекта носит двоякий характер, так как помогает не только усиливать защиту криптохранилищ, но и способствует нахождению злоумышленниками новых слабых мест.

end-content

Связанные с этим вопросы

QВ чем заключалась основная причина потери средств владельцами аппаратных кошельков Coldcard в 2026 году?

AОсновная причина заключалась в уязвимости в прошивке, связанной с генерацией сид-фразы. В результате ошибки вместо аппаратного генератора случайных чисел использовался программный, учитывающий типовые данные (включая временные значения). Это привело к катастрофическому снижению криптографической энтропии с положенных 128 бит до 72 или даже 40 бит на некоторых устройствах, что позволило злоумышленникам подобрать сид-фразу методом перебора (брутфорсом).

QКак компании Trezor и Ledger отреагировали на инцидент с Coldcard и заверили ли они в безопасности своих устройств?

AОбе компании сделали официальные заявления, отвергающие прямую угрозу для своих устройств. Trezor подчеркнул, что их кошельки используют аппаратные чипы (Optiga Secure Element и TROPIC01) для генерации энтропии в 128 бит. Ledger заявил, что их устройства используют генератор случайных чисел True Random Number Generator (TRNG) через чип Secure Element, обеспечивая энтропию в 256 бит. Однако Trezor предупредил, что опасность существует, если кошелек был изначально создан на уязвимом Coldcard, а затем импортирован в устройство Trezor.

QКакие инциденты с утечкой данных произошли с производителями аппаратных кошельков SafePal и Trezor в 2026 году?

AУ SafePal произошла утечка персональных данных (имена, адреса, контактная информация) почти 40 000 клиентов из-за уязвимости в плагине для отслеживания заказов. Криптографические ключи и активы затронуты не были. У Trezor данные около 14 000 клиентов были скомпрометированы в результате взлома их логистического партнера ShipMonk. В обоих случаях основная опасность заключалась не в безопасности самих кошельков, а в риске последующих фишинговых атак на пострадавших пользователей.

QПочему автор статьи считает, что проблема заключается не только в аппаратных кошельках, а в развитии искусственного интеллекта (ИИ)?

AАвтор, ссылаясь на мнение директора Ledger Яна Роджерса, указывает, что уязвимость в Coldcard существовала с 2021 года, но была массово использована только в 2026 году с применением нейросетей. Развитие ИИ носит двоякий характер: с одной стороны, оно расширяет инструментарий злоумышленников для поиска и эксплуатации уязвимостей, делая атаки более эффективными. С другой стороны, те же технологии помогают разработчикам усиливать защиту своих продуктов.

QКакой, по мнению автора, является основная альтернатива аппаратным кошелькам для хранения криптовалюты и почему она также проблематична?

AОсновной альтернативой, которую рассмотрели многие пользователи после скандала с Coldcard, стало хранение на централизованных криптобиржах (CEX), то есть переход от некастодиального хранения к кастодиальному. Автор считает это ироничным и проблематичным, потому что, пытаясь избежать рисков самостоятельного хранения, пользователи передоверяют свои активы третьей стороне (бирже), которая сама подвержена хакерским атакам, внутренним рискам и не дает полного контроля над средствами. Таким образом, у этого метода не меньше, а иногда и больше недостатков по сравнению с аппаратными кошельками.

Похожее

Самый важный вопрос политической экономии в эпоху ИИ: как люди будут разделять ценность, когда роботы становятся все более способными?

В статье поднимается ключевой вопрос политической экономии эпохи ИИ: по мере того, как роботы и ИИ становятся все более способными, как человечество будет делиться создаваемой ими стоимостью? В отличие от предыдущих промышленных революций, ИИ впервые заменяет не только физический, но и когнитивный труд, что подрывает традиционную связь между ростом производительности, занятостью и доходами. В мире наблюдается парадокс: технологические гиганты создают огромные богатства (капитализация топ-10 компаний превышает $20 трлн), в то время как доля трудовых доходов в ВВП снижается. Это создает фундаментальное противоречие: производственные возможности растут, но потребительский спрос может отставать из-за проблем с распределением доходов. Автор рассматривает три возможных пути распределения благ в эпоху ИИ: 1) традиционный капитализм (прибыль — акционерам, перераспределение через налоги); 2) государственный капитализм (участие государства в активах ИИ); 3) инновационные механизмы, такие как цифровые суверенные фонды, всеобщее акционерное владение или базовый доход, позволяющие напрямую делиться плодами ИИ со всем обществом. Для Китая, как и для других стран, главный вызов заключается не в замедлении технологического прогресса, а в создании эффективного механизма трансформации производительности ИИ в рост доходов населения, потребления и социального обеспечения. Будущая конкуренция будет определяться не только технологическим превосходством, но и способностью построить новую, справедливую систему распределения, которая обеспечит широкое социальное благосостояние в интеллектуальную эпоху.

marsbit6 мин. назад

Самый важный вопрос политической экономии в эпоху ИИ: как люди будут разделять ценность, когда роботы становятся все более способными?

marsbit6 мин. назад

Получение прибыли в течение 7 кварталов подряд: арбитражные сделки на развивающихся рынках превосходят все

Прибыльная торговля на разнице процентных ставок (керри-трейд) на рынках развивающихся стран приносит доход уже седьмой квартал подряд, что стало самой длинной серией успеха с 2008 года. Согласно индексу Bloomberg, стратегия, предполагающая заимствование в долларах США для инвестиций в высокодоходные валюты, с конца 2024 года принесла около 22% дохода, значительно опередив доходность американских казначейских облигаций. Основу прибыли формирует высокая процентная ставка в странах вроде Турции, однако ключевую роль в последний период сыграло ослабление доллара по отношению ко многим валютам развивающихся рынков. Даже несмотря на падение турецкой лиры, высокая доходность по местным облигациям сохранила прибыльность сделок. Несмотря на испытание в августе из-за интервенций на валютном рынке Японии, рынок быстро адаптировался, переключившись на использование евро и швейцарского франка в качестве финансирующих валют, что позволило продолжить тренд. Главными рисками для стратегии остаются будущие действия ФРС США, которые могут изменить динамику доллара, а также чрезмерная популярность самой сделки, что увеличивает риск резкого разворота. Тем не менее, эксперты, такие как команда PGIM, сохраняют уверенность, выделяя перспективные рынки, включая Турцию, Колумбию, Бразилию и страны Африки.

marsbit21 мин. назад

Получение прибыли в течение 7 кварталов подряд: арбитражные сделки на развивающихся рынках превосходят все

marsbit21 мин. назад

Наставник из Цинхуа и ученик из Уортона раскрыли 40-летнюю нерешённую задачу. Основные математические выкладки написаны GPT. Справились бы и вы.

Новое исследование, проведенное учеными из Университета Цинхуа и Уортонской школы бизнеса, разрешает давний вопрос в теории оптимизации. Они доказали, что классический метод градиентного спуска, использующий только предопределенную последовательность шагов обучения (learning rates), имеет принципиальный предел скорости сходимости. Независимо от того, насколько сложной является эта последовательность, скорость сходимости не может превысить **Ω(T^{-1.9319})**, где T — количество шагов. Это означает, что для достижения оптимальной скорости **O(1/T²)**, полученной методом Нестерова с моментом, необходимо изменить саму структуру алгоритма, а не только подбирать шаги. Ключевым аспектом работы является то, что основное доказательство было сгенерировано и доработано в процессе взаимодействия с языковой моделью GPT-5.6 Sol Pro. Исследователи задавали высокоуровневую стратегию «противостоящего оракула» (resisting oracle), а ИИ выполнил нетривиальную математическую работу по построению доказательства. Затем вся цепочка рассуждений была формально верифицирована с использованием системы автоматического доказательства теорем Lean 4, где код успешно прошел компиляцию без каких-либо пропущенных шагов («zero sorry, zero admit»). Этот результат закрывает 40-летний теоретический пробел, показывая фундаментальное ограничение простейшей формы градиентного спуска. Работа также демонстрирует новый подход к исследованиям, где крупные языковые модели выступают в роли активных помощников в сложных математических доказательствах, проверяемых формальными методами.

marsbit31 мин. назад

Наставник из Цинхуа и ученик из Уортона раскрыли 40-летнюю нерешённую задачу. Основные математические выкладки написаны GPT. Справились бы и вы.

marsbit31 мин. назад

Anthropic приносит извинения, факт скрытого снижения интеллекта Claude подтвержден

Claude «поумнел»? Разработчики заметили резкое падение производительности модели. Пользователь argofowl обнаружил, что в Claude Code с версии 2.1.237 высокий уровень логического вывода («high») соответствует значению 10, которое раньше обозначало низкий уровень («low»). Оказалось, Anthropic проводит эксперимент по «сжатию шкалы усилий» в рамках A/B-тестирования, о чем не уведомила пользователей. Позже вскрылась и проблема с Opus 5. Пользователи жалуются на снижение качества: модель стала совершать больше ошибок, давать расплывчатые ответы и повторять шаблонные извинения. Инженер Thariq Shihipar от Anthropic подтвердил, что Opus 5 демонстрирует «нестабильную производительность», и пообещал, что решение этой проблемы является наивысшим приоритетом для команды. Эта ситуация подчеркивает ключевое противоречие в индустрии ИИ: великолепные результаты моделей на тестовых стендах (бенчмарках) часто расходятся с субъективным опытом пользователей, которые отмечают ухудшение работы. Обновления крупных языковых моделей часто происходят непрозрачно, без четких изменений в версиях или логов, что подрывает доверие разработчиков, для которых стабильность является критически важной.

marsbit31 мин. назад

Anthropic приносит извинения, факт скрытого снижения интеллекта Claude подтвержден

marsbit31 мин. назад

Раскрытие правды о леверидже, ликвидности и рисках, скрывающихся за токенизацией активов

Токенизация реальных активов (RWA) часто представляется как простое создание токенов, представляющих традиционные активы, такие как казначейские векселя или акции. Однако, как показывает автор, токенизация — это лишь «штрих-код», а не полная цепочка создания стоимости. Истинная трансформация происходит, когда эти активы интегрируются в экосистему DeFi, обретая ликвидность, возможность использования в качестве залога и управления рисками. Ключевые проблемы включают разрыв во времени между мгновенными расчетами в блокчейне и медленными процессами в традиционных финансах (например, выходные дни на рынках), что создает риск ликвидации. Ликвидность — это не просто общий объем заблокированных средств (TVL), а возможность быстро выйти из позиции в стрессовых условиях. Использование залога (леверидж) раскрывает полезность RWA, но также увеличивает уязвимость системы, требуя более сложных моделей оценки рисков, учитывающих юридическую исполнимость, задержки выкупа и концентрацию активов. Риски RWA следует рассматривать как сеть взаимосвязанных компонентов: эмитент, кастодиан, оракулы, протоколы кредитования. Сбой в одном звене может вызвать кризис ликвидности. Мониторинг должен быть упреждающим, отслеживая такие сигналы, как очереди на выкуп или снижение активности маркет-мейкеров, а не только падение цены. Хотя токенизированные гособлигации стали отправной точкой, будущее за более сложными активами, такими как вычислительные мощности (GPU) или энергоактивы, каждый со своей уникальной структурой рисков. Токенизация акций в сочетании с перпетуальными контрактами создаст мощный, но рискованный рынок, требующий продуманных защитных механизмов: изоляции маржи, лимитов концентрации и динамических дисконтов. В конечном счете, ценность RWA раскрывается не в самом факте токенизации, а в построении вокруг них устойчивой рыночной инфраструктуры, способной выдерживать кризисы. Токен — это лишь код. Реальная ценность создается рынком — машиной, которая обеспечивает ликвидность, леверидж и управление рисками.

marsbit45 мин. назад

Раскрытие правды о леверидже, ликвидности и рисках, скрывающихся за токенизацией активов

marsbit45 мин. назад

Торговля

Спот
活动图片