1 день назад 2 августа 2026 в 20:59 6314

Компания Coinkite подтвердила компрометацию аппаратных кошельков ColdCard, вызванную ошибкой в генерации случайных чисел на устройствах с устаревшей прошивкой. Злоумышленники получили контроль над тысячами биткойн-адресов, а общий объем выведенных средств, по данным блокчейн-анализа, составил около 86,7 миллиона долларов США.
Проблема затронула владельцев устройств, не установивших критические обновления микропрограммы. В пораженных версиях процедура первичной инициализации не в полной мере задействовала встроенный аппаратный источник энтропии, что делало выходные значения сид-фраз предсказуемыми. Внутренний код прошивки использовал комбинацию временных меток запуска и серийного идентификатора чипа с низкой вариативностью, формируя пространство начальных состояний, поддающееся полному перебору. Это позволило вычислить приватные ключи удаленно, без физического доступа к носителю и без взаимодействия с владельцем. Пользователи фиксировали исчезновение средств без компрометации резервных копий и без предшествующих фишинговых атак.
После обнаружения аномальной активности Coinkite в экстренном порядке подготовила патч безопасности и уведомила пользователей через корпоративные каналы. Владельцам уязвимых версий ColdCard всех поколений предписано незамедлительно обновить прошивку, сгенерировать новую сид-фразу исключительно на обновленном устройстве и перевести оставшиеся активы на вновь созданные адреса. Старые мнемонические последовательности объявлены скомпрометированными и не подлежат дальнейшему использованию.
Техническая природа уязвимости перекликается с выявленным в 2023 году дефектом библиотеки libbitcoin-explorer, где недостаток разрядности псевдослучайного генератора привел к повторному использованию одинаковых ключей у сотен пользователей. В ситуации с ColdCard корень сбоя находился на уровне встроенного программного обеспечения, управляющего сбором энтропии до загрузки основного модуля подписи транзакций. Модели линейки, включая Mk3 и Mk4, при создании кошелька без предварительного внешнего источника случайности пропускали этап проверки качества энтропийного пула, фиксируя начальные значения с разрядностью, недостаточной для криптостойкой защиты.
По сведениям аналитических платформ, отслеживающих движение похищенных биткойнов, часть средств уже прошла через децентрализованные миксеры и разделена на мелкие выходы. Coinkite инициировала взаимодействие с крупными биржами и правоохранительными органами для блокировки адресов злоумышленников и заморозки активов. Точное количество пострадавших не раскрывается, но совокупная сумма оценена в 86,7 миллиона долларов на основе выборки скомпрометированных адресов, зафиксированных в открытых блокчейн-реестрах.
Данный эпизод обнажает повторяющуюся проблему аппаратных кошельков — уязвимость цепочки поставки случайности на этапе генерации ключа. Даже полностью изолированное устройство способно воспроизводить слабые сид-фразы, если код инициализации содержит логические изъяны. Специалисты по информационной безопасности рекомендуют производителям усиливать аудит модулей энтропии и внедрять многоуровневую верификацию случайных последовательностей. Пользователям любых аппаратных средств хранения криптовалют советуют проверять целостность прошивки, применять дополнительные источники случайности и периодически тестировать качество сгенерированных сид-фраз с помощью проверенных инструментов независимого аудита.

Никто не прокомментировал материал. Есть мысли?