Збитки від бага Coldcard перерахували вдвічі, а суперечка про те, які моделі вражені, виявилася розвʼязана не на користь власників

3 хв. читання
BINANCE SIMPLE EARN
Крипта лежить?
Simple Earn: відсоток нараховується щодня
Відкрити Earn

Що сталося

Galaxy Research 1 серпня 2026 року підняла оцінку крадіжки з біткоїн-гаманців Coldcard до 1 367,05 BTC — близько $88,6 млн — із 4 585 адрес. Це результат трьох скоординованих хвиль виведення, а не однієї. Перша оцінка, опублікована 31 липня, становила близько 594 BTC (~$38 млн) із приблизно 500 адрес: за добу цифра зросла більш ніж удвічі.

Деталі

Найбільша хвиля пройшла 30 липня з 01:10 до 01:51 UTC — 41 хвилина, 1 082,65 BTC з 1 196 адрес. Ще дві хвилі припали на 31 липня і 1 серпня. Перші дві несли однаковий «відбиток»: захардкоджену комісію 30 sat/vB і однаковий спосіб пакування транзакцій.

Друга новина дня менш помітна, але для власників важливіша. Частина видань 1 серпня написала, що моделей Mk4, Q і Mk5 вразливість не стосується — такий рядок справді був у першій редакції попередження Coinkite. В оновленій редакції того самого дня компанія дає для цих моделей оцінку стійкості ключа близько 72 біт замість проєктних 128. Розбір Block оцінює простір перебору для них ще жорсткіше — стелю в 4,3 млрд варіантів. Тобто «нові моделі поза небезпекою» — застаріла інформація.

Чанпен Чжао, засновник Binance, відреагував на інцидент публічно: порадив власникам розносити кошти по кількох гаманцях і нагадав, що «ніщо не дає 100%». Порада розумна, але в її автора є свій інтерес: самостійне зберігання — прямий конкурент біржі.

Що це означає

Стосується це власників Coldcard, у яких сід-фраза створювалася на враженій прошивці — тобто більшості пристроїв, куплених із березня 2021 року. Оновлення прошивки наявний ключ не лікує: воно захищає лише той сід, який ви згенеруєте заново. Перевірити свій сід «на слабкість» не можна в принципі — публічного тесту немає, а слабкий ключ поводиться як цілком справний.

Ризик вимірюваний: Galaxy відстежує сім адрес-накопичувачів і попереджає, що нові хвилі ймовірні, доки власники не перемістять кошти. Горизонт — дні, а не місяці: за перші троє діб атака пройшла тричі.

Що робити покроково, які саме версії прошивок вражені й чому кидки грального кубика виявилися єдиним захистом, що спрацював, — у нашому докладному розборі: вразливість генератора ключів Coldcard.

Контекст

31 липня ми писали, що з Coldcard вивели 594 BTC через передбачувані ключі — тоді це була вся відома картина. Причина в обох випадках одна: з березня 2021 року прошивка створювала сід-фрази не з апаратного шуму, а з програмного генератора, засіяного серійним номером чипа й показаннями таймерів.

BINANCE COPY TRADING
Копіюй профі
Binance повторить угоди трейдера за тебе
Почати
Поділитися
Зв'язатися:
Крипто- та data-аналітик, інженер-програміст (факультет комп'ютерних наук ХНУРЕ). В IT з 2008 року: адміністрував корпоративний моніторинг у «Vodafone Україна», сім років розробляв і просував веб-проєкти, п'ять років керував маркетингом на метриках — конверсія, CTR, ROI, LTV.Криптовалютними ринками займаюся з 2021 року: ончейн-метрики, токеноміка, макроекономічні індикатори. Розробив власну data-driven модель аналізу ринку на 30+ метрик. Стек — Python (pandas, NumPy, SciPy, matplotlib), математична статистика та EDA; збір і звірку даних автоматизую AI-агентами.Принцип — «Don't trust, verify»: кожна цифра перевірена за першоджерелом, ключові — щонайменше за двома незалежними; прогнози — лише сценарії з умовами. Теза без даних не публікується.