30 июля 2026 года злоумышленники вывели более 1,000 BTC (около $70 млн на момент атаки) с 1,196 аппаратных кошельков Coldcard за 41 минуту. Атака стала одним из самых громких инцидентов года в сегменте self-custody — хранения криптовалюты на собственных устройствах, которое принято считать самым безопасным вариантом.
Что произошло
По данным аналитической компании Galaxy Research, хакеры не взламывали сами устройства физически и не получали к ним прямой доступ. Причиной стала уязвимость в прошивке, выпущенной канадским производителем Coinkite ещё в марте 2021 года: из-за ошибки интеграции генерация seed-фразы на части устройств Coldcard использовала программный псевдослучайный генератор вместо аппаратного генератора случайных чисел на чипе STM32.
Это сделало часть seed-фраз вычислительно предсказуемыми: зная серийный номер устройства, состояние таймера и историю предыдущих обращений к генератору случайных чисел, атакующий мог восстановить кандидатов на приватный ключ офлайн, не касаясь самого кошелька, а затем проверить их сверкой с публичными данными блокчейна.
Кто пострадал
Под ударом оказались одноключевые (single-signature) кошельки, созданные на прошивке после релиза марта 2021 года — именно эта деталь стала главным доказательством связи атаки с уязвимостью. Владельцы, которые при настройке добавили BIP-39 пассфразу или использовали дополнительную ручную энтропию (например, бросали кубик минимум 50 раз), оказались не затронуты — эти шаги добавляют случайность, которую атакующий не может воссоздать даже зная уязвимость прошивки.
Реакция Coinkite и рынка
Уже 31 июля Coinkite выпустила экстренные обновления прошивки: 4.2.0 для Mk3, 5.6.0 для Mk4 и Mk5, 1.5.0Q для Q. Важный нюанс: обновление прошивки не меняет и не чинит уже созданный seed — пострадавшим и потенциально уязвимым пользователям необходимо сгенерировать новую seed-фразу на исправленной прошивке и полностью перевести на неё средства.
Основатель Binance Чанпэн Чжао прокомментировал инцидент в соцсети X: «Даже аппаратные кошельки могут иметь баги», призвав пользователей рассматривать разделение средств между несколькими кошельками как способ снизить риск единой точки отказа.
Контекст: не первый крупный инцидент 2026 года
По данным блокчейн-компании Blockaid, за первое полугодие 2026 года индустрия потеряла на взломах более $1 млрд, причём основная часть потерь пришлась именно на скомпрометированные ключи и операционные ошибки, а не на эксплойты смарт-контрактов. Coldcard-инцидент вписывается в эту же картину — уязвимость возникла на этапе генерации ключа, а не в процессе его использования.
Что это значит для держателей криптовалюты
История подтверждает: холодное хранение снижает риск удалённого взлома, но не устраняет риск полностью — устройство и его прошивка тоже могут содержать уязвимость. Разбор разницы между типами хранения и практических мер защиты есть в статьях горячий и холодный криптокошелёк и как защитить криптовалюту от взлома.
Что делать инвестору прямо сейчас
- Если вы владелец Coldcard, купленного или настроенного после марта 2021 года — срочно обновите прошивку и переведите средства на новую seed-фразу, сгенерированную уже после обновления.
- Проверьте, использовали ли вы при настройке BIP-39 пассфразу или ручное добавление энтропии — если да, риск для вас минимален.
- Независимо от модели кошелька, рассмотрите разделение крупной суммы между несколькими устройствами вместо хранения всего капитала на одном.
- Не полагайтесь на факт использования холодного кошелька как на абсолютную гарантию — периодически проверяйте обновления прошивки производителя.
