30 июля 2026 года злоумышленники вывели более 1,000 BTC (около $70 млн на момент атаки) с 1,196 аппаратных кошельков Coldcard за 41 минуту. Атака стала одним из самых громких инцидентов года в сегменте self-custody — хранения криптовалюты на собственных устройствах, которое принято считать самым безопасным вариантом.

Что произошло

По данным аналитической компании Galaxy Research, хакеры не взламывали сами устройства физически и не получали к ним прямой доступ. Причиной стала уязвимость в прошивке, выпущенной канадским производителем Coinkite ещё в марте 2021 года: из-за ошибки интеграции генерация seed-фразы на части устройств Coldcard использовала программный псевдослучайный генератор вместо аппаратного генератора случайных чисел на чипе STM32.

Это сделало часть seed-фраз вычислительно предсказуемыми: зная серийный номер устройства, состояние таймера и историю предыдущих обращений к генератору случайных чисел, атакующий мог восстановить кандидатов на приватный ключ офлайн, не касаясь самого кошелька, а затем проверить их сверкой с публичными данными блокчейна.

Кто пострадал

Под ударом оказались одноключевые (single-signature) кошельки, созданные на прошивке после релиза марта 2021 года — именно эта деталь стала главным доказательством связи атаки с уязвимостью. Владельцы, которые при настройке добавили BIP-39 пассфразу или использовали дополнительную ручную энтропию (например, бросали кубик минимум 50 раз), оказались не затронуты — эти шаги добавляют случайность, которую атакующий не может воссоздать даже зная уязвимость прошивки.

Реакция Coinkite и рынка

Уже 31 июля Coinkite выпустила экстренные обновления прошивки: 4.2.0 для Mk3, 5.6.0 для Mk4 и Mk5, 1.5.0Q для Q. Важный нюанс: обновление прошивки не меняет и не чинит уже созданный seed — пострадавшим и потенциально уязвимым пользователям необходимо сгенерировать новую seed-фразу на исправленной прошивке и полностью перевести на неё средства.

Основатель Binance Чанпэн Чжао прокомментировал инцидент в соцсети X: «Даже аппаратные кошельки могут иметь баги», призвав пользователей рассматривать разделение средств между несколькими кошельками как способ снизить риск единой точки отказа.

Контекст: не первый крупный инцидент 2026 года

По данным блокчейн-компании Blockaid, за первое полугодие 2026 года индустрия потеряла на взломах более $1 млрд, причём основная часть потерь пришлась именно на скомпрометированные ключи и операционные ошибки, а не на эксплойты смарт-контрактов. Coldcard-инцидент вписывается в эту же картину — уязвимость возникла на этапе генерации ключа, а не в процессе его использования.

Что это значит для держателей криптовалюты

История подтверждает: холодное хранение снижает риск удалённого взлома, но не устраняет риск полностью — устройство и его прошивка тоже могут содержать уязвимость. Разбор разницы между типами хранения и практических мер защиты есть в статьях горячий и холодный криптокошелёк и как защитить криптовалюту от взлома.

Что делать инвестору прямо сейчас

  • Если вы владелец Coldcard, купленного или настроенного после марта 2021 года — срочно обновите прошивку и переведите средства на новую seed-фразу, сгенерированную уже после обновления.
  • Проверьте, использовали ли вы при настройке BIP-39 пассфразу или ручное добавление энтропии — если да, риск для вас минимален.
  • Независимо от модели кошелька, рассмотрите разделение крупной суммы между несколькими устройствами вместо хранения всего капитала на одном.
  • Не полагайтесь на факт использования холодного кошелька как на абсолютную гарантию — периодически проверяйте обновления прошивки производителя.