Ущерб от бага Coldcard пересчитали вдвое, а спор о том, какие модели затронуты, оказался решён не в пользу владельцев

3 мин. чтения
Bybit
$30,100 + $5,030
100 USDT в подарок
Получить →

Что произошло

Galaxy Research 1 августа 2026 года подняла оценку кражи с биткоин-кошельков Coldcard до 1 367,05 BTC — около $88,6 млн — с 4 585 адресов. Это результат трёх скоординированных волн вывода, а не одной. Первая оценка, опубликованная 31 июля, составляла около 594 BTC (~$38 млн) с примерно 500 адресов: за сутки цифра выросла более чем вдвое.

Детали

Крупнейшая волна прошла 30 июля с 01:10 до 01:51 UTC — 41 минута, 1 082,65 BTC с 1 196 адресов. Ещё две волны пришлись на 31 июля и 1 августа. Первые две несли одинаковый «отпечаток»: захардкоженную комиссию 30 sat/vB и одинаковый способ упаковки транзакций.

Вторая новость дня менее заметна, но для владельцев важнее. Часть изданий 1 августа написала, что моделей Mk4, Q и Mk5 уязвимость не касается — такая строка действительно была в первой редакции предупреждения Coinkite. В обновлённой редакции того же дня компания даёт для этих моделей оценку стойкости ключа около 72 бит вместо проектных 128. Разбор Block оценивает пространство перебора для них ещё жёстче — потолок в 4,3 млрд вариантов. То есть «новые модели вне опасности» — устаревшая информация.

Чанпэн Чжао, основатель Binance, отреагировал на инцидент публично: посоветовал держателям разносить средства по нескольким кошелькам и напомнил, что «ничто не даёт 100%». Совет разумный, но у его автора есть свой интерес: самостоятельное хранение — прямой конкурент биржи.

Что это значит

Касается это владельцев Coldcard, у которых сид-фраза создавалась на затронутой прошивке — то есть большинства устройств, купленных с марта 2021 года. Обновление прошивки существующий ключ не чинит: оно защищает только тот сид, который вы сгенерируете заново. Проверить свой сид «на слабость» нельзя в принципе — публичного теста нет, а слабый ключ ведёт себя как совершенно исправный.

Риск измеримый: Galaxy отслеживает семь адресов-накопителей и предупреждает, что новые волны вероятны, пока владельцы не переместят средства. Горизонт — дни, а не месяцы: за первые трое суток атака прошла три раза.

Что делать по шагам, какие именно версии прошивок затронуты и почему броски игрального кубика оказались единственной сработавшей защитой — в нашем подробном разборе: уязвимость генератора ключей Coldcard.

Контекст

31 июля мы писали, что с Coldcard увели 594 BTC из-за предсказуемых ключей — тогда это была вся известная картина. Причина в обоих случаях одна: с марта 2021 года прошивка создавала сид-фразы не из аппаратного шума, а из программного генератора, засеянного серийным номером чипа и показаниями таймеров.

BYBIT · СПОТ И ФЬЮЧЕРСЫ
Крипта с нуля
Комиссия 0,1%, торги 24/7, старт с $10
Открыть счёт
Поделиться
Связаться:
Крипто- и data-аналитик, инженер-программист (факультет компьютерных наук ХНУРЭ). В IT с 2008 года: администрировал корпоративный мониторинг в «Vodafone Украина», семь лет разрабатывал и продвигал веб-проекты, пять лет руководил маркетингом на метриках — конверсия, CTR, ROI, LTV.Криптовалютными рынками занимаюсь с 2021 года: ончейн-метрики, токеномика, макроэкономические индикаторы. Разработал собственную data-driven модель анализа рынка на 30+ метрик. Стек — Python (pandas, NumPy, SciPy, matplotlib), математическая статистика и EDA; сбор и сверку данных автоматизирую AI-агентами.Принцип — «Don't trust, verify»: каждая цифра проверена по первоисточнику, ключевые — минимум по двум независимым; прогнозы — только сценарии с условиями. Тезис без данных не публикуется.