COLDCARD и предсказуемый seed: как дефект пятилетней давности привел к краже $130 млн в BTC

Экспертный разбор Match Systems Blockchain Investigations Team

COLDCARD и предсказуемый seed: как дефект пятилетней давности привел к краже $130 млн в BTC

30 июля 2026 года началась серия массовых несанкционированных выводов биткоина из кошельков, созданных на аппаратных устройствах COLDCARD. К началу августа ончейн-аналитики подтвердили хищение около 1 596 BTC, а с учетом предполагаемой четвертой волны потенциальный ущерб оценивается примерно в 2 055 BTC - порядка $130 млн.

Этот инцидент выделяется из ряда типичных крипто-краж, и понимание почему - важнее самой суммы. Здесь не было ни взлома устройства, ни фишинга, ни утечки ключей. Ключи пользователей были предсказуемы с момента создания кошелька. Разбираем, как это стало возможным и что это меняет.

Что произошло: не взлом, а предсказуемость

Ключевое отличие этого инцидента от привычных сценариев: атакующий не получал физического доступа к устройствам, не обходил PIN-код, не извлекал ключи из защищенного элемента и не устанавливал вредоносное ПО. Не было ни одного из классических векторов компрометации аппаратного кошелька.

Вместо этого произошло следующее: seed-фразы, которые устройства COLDCARD генерировали в течение более чем пяти лет, оказались вычислимыми. Атака представляла собой офлайновый перебор возможных вариантов seed с последующей сверкой производных адресов с блокчейном. Если адрес из перебранного кандидата совпадал с реальным адресом, имеющим баланс - средства выводились.

Это принципиально меняет модель инцидента. В обычной краже жертва определяется своим поведением: перешел по фишинговой ссылке, установил малварь, скомпрометировал ключи. Здесь жертва определяется исключительно датой и устройством генерации seed. Пользователь мог соблюдать все правила безопасности идеально - и все равно оказаться уязвимым, потому что дефект находился на уровне генерации случайности.

Корень проблемы: генератор, который не был генератором

Технически причина сводится к ошибке интеграции библиотеки, внесенной 1 марта 2021 года. Устройства COLDCARD используют аппаратный генератор случайных чисел (TRNG) - специализированный компонент, производящий подлинную энтропию. Именно на нем должна была строиться генерация seed.

Но в результате ошибки при сборке прошивки генерация случайности пошла не через аппаратный TRNG, а через программный генератор общего назначения - Yasmarang. Это не криптографический генератор. Он инициализировался от предсказуемых величин: идентификатора чипа и состояния таймеров - параметров, которые атакующий может определить или существенно ограничить.

Самое опасное в этом дефекте - его полная невидимость. Аппаратный генератор не отказывал и не выдавал ошибок. Он просто не участвовал в процессе там, где разработчики предполагали его участие. Сборка проходила без предупреждений, устройство работало штатно, seed выглядели нормально. Ни пользователь, ни функциональное тестирование не могли заметить проблему - потому что внешне все работало правильно.

Как отмечают аналитики Match Systems, это классический пример наиболее опасного класса уязвимостей в криптоинфраструктуре: дефект не в криптографическом алгоритме, а в источнике случайности, на котором этот алгоритм строится. Стойкий алгоритм, построенный на предсказуемой энтропии, не дает никакой защиты. Проверить качество генерации случайности постфактум крайне сложно, и именно поэтому такие дефекты могут существовать годами.

Масштаб уязвимости

Подтвержденная область поражения охватывает устройства Mk2 и Mk3 с seed, сгенерированными на прошивках, начиная с марта 2021 года. Модели Mk4, Mk5 и Q затронуты в ослабленной, но все еще значимой степени - за счет механизма частичного досева от защищенного элемента.

Оценки эффективной стойкости расходятся. Для младших моделей (Mk2/Mk3) пространство перебора могло составлять от нескольких десятков бит и ниже - по нашей оценке, практическая стоимость перебора, близкую к нулю. Для старших моделей верхняя оценка достигает порядка 70 бит, но и это существенно ниже проектных 128 бит, которые должна обеспечивать 12-словная seed-фраза.

Практический критерий для пользователя проще версионной сетки: любой seed, созданный на COLDCARD в период с марта 2021 года до установки исправленной прошивки, следует считать скомпрометированным - независимо от текущей версии прошивки на устройстве.

Почему пострадали сразу многие

Массовость инцидента объясняется публичностью блокчейна - тем самым свойством, которое обычно работает на стороне расследователей. Атакующему не нужно было проверять каждый сгенерированный кандидат на активность. Достаточно было сверить множество производных адресов с множеством адресов, у которых есть баланс.

Это делает атаку особенно результативной против давно существующих профинансированных кошельков и объясняет, почему средства одновременно потеряли множество никак не связанных между собой владельцев. Их объединяло только одно - устройство и период генерации seed.

Кто за этим стоит

Атрибуция на текущий момент не установлена, и здесь важна корректность формулировок. Различия в конструкции транзакций между волнами выводов указывают на нескольких независимых операторов, а не на одного «хакера COLDCARD». По нашей оценке, речь может идти как минимум о полутора десятках различимых акторов, часть из которых, вероятно, присоединилась после первой волны.

Рабочая гипотеза выглядит так: первичный оператор обнаружил дефект и начал эксплуатацию, после чего информация о доступном пространстве перебора либо распространилась, либо была независимо воспроизведена по открытому коду в течение короткого времени. Исходный код прошивки COLDCARD публичен - это соответствует философии open-source в биткоин-индустрии, но в данном случае снизило порог входа для последующих операторов.

Движение средств и перспективы возврата

Здесь необходима трезвость, потому что прозрачность блокчейна часто ошибочно приравнивают к возможности возврата.

Что работает в пользу расследования: похищенные средства преимущественно не отмывались агрессивно. Основная масса BTC консолидировалась на ограниченном числе адресов под контролем атакующих, без многослойных схем сокрытия. Цепочка от адреса жертвы через транзакцию хищения до адреса консолидации прослеживается напрямую. Около 600 предполагаемых адресов атакующих переданы федеральным следователям и комплаенс-компаниям.

Что ограничивает перспективы - и о чем нужно говорить прямо: в биткоине отсутствует механизм эмитентской заморозки, аналогичный тому, что применяет Tether в отношении USDT. Отслеживаемость сама по себе не конвертируется в возврат. Реальные точки воздействия возникают только в двух сценариях: при попытке вывода через биржу или сервис с KYC, где возможна блокировка, либо в рамках изъятия правоохранительными органами. Пока средства не движутся, ни одна из этих точек не активна.

Уже зафиксированы первые эпизоды отмывания - депозиты в Wasabi и Tornado Cash в начале августа, часть через кросс-чейн инфраструктуру. Но это незначительная доля от общего объема. Удержание крупных сумм без движения - рациональная стратегия, которая может длиться годами.

Как формулируют в Match Systems: в этом инциденте сохраняется высокое качество атрибуции и благоприятная позиция для мониторинга, раннего оповещения площадок и подготовки правоохранительных обращений. Но вероятность фактического возврата определяется будущим поведением операторов и на текущий момент не поддается обоснованной количественной оценке. Любой, кто обещает пострадавшим гарантированный возврат в этой ситуации, вводит их в заблуждение.

Выводы для индустрии

Инцидент COLDCARD - это не история про плохой аппаратный кошелек. COLDCARD остается одним из наиболее уважаемых устройств в биткоин-среде, и оперативная реакция производителя с выпуском исправлений в течение суток это подтверждает. Это история про фундаментальную хрупкость генерации случайности и про то, как один незаметный дефект в цепочке сборки может обесценить всю остальную безопасность.

Три практических вывода. Первый: если вы использовали COLDCARD для генерации seed после марта 2021 года - мигрируйте на новый seed, созданный на обновленной прошивке, даже если passphrase защищал ваш кошелек. Passphrase повышает стоимость атаки, но не исправляет скомпрометированный seed. Второй: аппаратная безопасность не заканчивается на покупке устройства - критичны прошивка и происхождение энтропии. Третий, более широкий: параллельный анализ выявил похожие дефекты обработки энтропии и в других кодовых базах. COLDCARD - наиболее заметный, но, вероятно, не единственный случай этого класса.

Для криптоиндустрии это напоминание: доверие к устройству должно быть проверяемым, а не предполагаемым.

Популярное

Оставить заявку

Оставить заявку

Как с вами связаться?

Укажите Telegram или email — в зависимости от выбранного способа связи.