Ми використовуємо технології, такі як файли «кукі», для зберігання та/або доступу до інформації про пристрій. Ми робимо це з метою покращення досвіду користувача під
час перегляду та відображення (не-) персоналізованої реклами. Згода на використання цих технологій дозволить нам обробляти дані, такі як поведінка при перегляді або унікальні ідентифікатори на цьому сайті. Несхвалення або відкликання згоди може негативно вплинути на певні функції та можливості.
Технічне зберігання або доступ суворо необхідні для законної мети надання можливості використання конкретної послуги, явно запитаної абонентом або користувачем, або виключно для здійснення передачі повідомлення через мережу електронного зв’язку.
Техническое хранение или доступ необходимы для законной цели хранения предпочтений, которые не запрошены подписчиком или пользователем.
Технічне зберігання або доступ, який використовується виключно для статистичних цілей.
Техническое хранилище или доступ, который используется исключительно для анонимных статистических целей. Без повестки в суд, добровольного согласия со стороны вашего интернет-провайдера или дополнительных записей от третьей стороны информация, хранящаяся или полученная только для этой цели, обычно не может быть использована для вашей идентификации.
Технічне сховище або доступ потрібні для створення профілів користувачів для надсилання реклами або для відстеження користувача на веб-сайті чи кількох веб-сайтах для аналогічних маркетингових цілей.
Як зламали Coldcard і чому оновлення прошивки не рятує сід
30 липня 2026 року почалася серія крадіжок із Bitcoin-гаманців, сіди яких були створені на вразливих версіях прошивки Coldcard. Під час першого великого епізоду за 41 хвилину з 1 196 адрес вивели 1 082,65 BTC. Для атаки не був потрібен ані фізичний доступ до Coldcard, ані фішинг, ані підпис транзакції власником.
Причиною стала помилка інтеграції в прошивці: під час створення гаманця код звертався не до апаратного генератора випадкових чисел STM32, як було задумано, а до програмного псевдовипадкового генератора MicroPython. Через це сіди, створені штатним генератором на уражених версіях прошивки, могли мати значно менше ентропії, ніж передбачає нормальна генерація.
Розбираємо, що саме сталося з Coldcard, які версії прошивки зачепила проблема, чому звичайного оновлення недостатньо для вже створеного сіда та як безпечно перенести кошти на новий гаманець.
Як зламали Coldcard: що сталося 30 липня
Перший великий епізод: 1 082,65 BTC за 41 хвилину
Galaxy Research простежила групу схожих транзакцій, проведених 30 липня між 01:10:20 і 01:51:26 UTC. За цей час кошти були виведені з 1 196 Bitcoin-адрес, а загальна сума склала 1 082,65 BTC — близько $70,2 млн за курсом на той момент.
Транзакції мали характерні спільні ознаки, зокрема однакову завищену комісію 30 sat/vB і схожу структуру. Це допомогло дослідникам відокремити повʼязані перекази від звичайної активності в мережі та оцінити масштаб атаки.
Фізичний доступ до Coldcard для такої атаки не потрібен. Можливі сіди можна перебирати офлайн, виводити з них Bitcoin-адреси та перевіряти, чи збігаються вони з адресами, які вже видно в блокчейні.
Атаки продовжилися
Після першого епізоду зʼявилися нові групи крадіжок. 31 липня Galaxy зафіксувала ще 76,16 BTC, виведених із 1 478 адрес, а наступний великий епізод, що тривав із 31 липня до 1 серпня, додав приблизно 208 BTC із 1 912 адрес.
У своїх оновленнях Galaxy називає найбільші групи повʼязаних транзакцій «хвилями», а окремо відстежує менші групи та інші сліди атак. Тобто йдеться не про чотири конкретні перекази, а про серію крадіжок, повʼязаних з однією вразливістю.
За оновленням Galaxy Research від 14 серпня, з високою впевненістю підтверджено крадіжку 1 778,84 BTC із понад 8 600 адрес — приблизно $112,7 млн. Якщо врахувати епізоди середньої впевненості та ще не підтверджену четверту велику групу транзакцій, оцінка може зрости до 2 417,35 BTC — приблизно $153 млн.
Після 6 серпня Galaxy не зафіксувала нових підтверджених атак, але це не означає, що уражені сіди стали безпечними. Дослідники прямо попереджають, що нові крадіжки можуть відновитися, і радять власникам однопідписних (single-sig) гаманців із сідом, згенерованим на ураженому Coldcard, перенести кошти на свіжий сід якнайшвидше.
Дослідники також дійшли висновку, що вразливістю, імовірно, користувалися кілька різних атакуючих. Точна остаточна сума втрат досі може змінюватися, оскільки нові постраждалі продовжують повідомляти про свої адреси.
Якщо кошти вже вкрали
Станом на 14 серпня з щонайменше 1 778 викрадених BTC близько 1 531 BTC залишалися нерухомими на адресах, контрольованих атакуючими, а приблизно 246 BTC уже були переміщені. Galaxy Research повідомляє, що перебуває у прямому контакті вже зі 190 постраждалими.
Якщо Ви вже втратили кошти, не викидайте Coldcard і не знищуйте старі бекапи. Coinkite окремо просить зберігати уражений пристрій, оскільки він може знадобитися під час подальшого розслідування або можливого повернення коштів. Збережіть також адреси, TXID викрадених транзакцій та інші дані гаманця, які не розкривають приватні ключі.
Що зробив Coinkite
Родольфо Новак (NVK) публічно взяв відповідальність за помилку прошивки та вибачився перед постраждалими. Coinkite опублікувала security advisory, а згодом випустила виправлені прошивки для всіх уражених моделей і окремий покроковий гайд із міграції.
Після підтвердження проблеми компанія зупинила відвантаження та знищила залишки пристроїв Coldcard, виготовлених із вразливою прошивкою, а команда почала напряму працювати з клієнтами, яким потрібна була допомога з міграцією. TAPSIGNER, OPENDIME і SATSCARD ця конкретна помилка не зачепила, оскільки вони використовують іншу кодову базу.
Водночас історія ще не закрита: на актуальній сторінці COLDCARD Security Status Coinkite прямо зазначає, що формальний технічний постмортем досі готується. Виправлення генерації вже доступне, але повний розбір того, як помилка пройшла попередні перевірки та які процеси компанія змінить після інциденту, ще не опублікований.
У чому була помилка в генерації сіда Coldcard
Як має створюватися сід
В основі будь-якого нового Bitcoin-гаманця лежить випадкове число, яке має бути практично неможливо передбачити. У BIP-39 12-слівна фраза спирається на 128 біт початкової ентропії, а 24-слівна — на 256 біт. Слова, які бачить користувач, є зручним для запису представленням цього секрету.
Саме тому важлива не лише довжина seed-фрази, а й те, наскільки непередбачуваними були дані, з яких вона створена. Якщо генератор видає значно менше можливих результатів, атакуючому вже не потрібно перебирати весь теоретичний простір BIP-39.
Що пішло не так
У березні 2021 року Coldcard змінила частину коду, відповідального за отримання випадкових даних під час створення гаманця. Як пояснює Coinkite у власному технічному розборі інциденту, через помилку інтеграції виклик, який мав використовувати апаратний генератор STM32, фактично привʼязався до програмного генератора Yasmarang із MicroPython.
Апаратний генератор випадкових чисел не «зламався» під час роботи пристрою. Помилка виникла під час збирання прошивки: виклик генератора привʼязувався не до тієї реалізації функції, а збірка при цьому завершувалася без помилки.
Технічний звіт Block простежує регресію до коду, що зʼявився у v4.0.0 у березні 2021 року. Водночас актуальні рекомендації Coinkite для користувачів визначають уражений діапазон Mk2/Mk3 як 4.0.1–4.1.9. Саме цієї актуальної матриці варто дотримуватися під час перевірки свого гаманця та міграції.
Чому це дозволило підбирати сіди
Yasmarang є детермінованим програмним генератором: якщо відтворити його початковий стан, він повторить ту саму послідовність значень. У Coldcard цей стан залежав від ідентифікатора мікроконтролера та параметрів часу роботи пристрою. Такі дані можуть ускладнювати пошук, але вони не є повноцінним криптографічним джерелом випадковості.
У Mk2 і Mk3 до цих даних узагалі не додавалося окремого криптографічного джерела випадковості. У Mk4, Mk5 і Q під час запуску додавалися дані із захищених елементів, але через особливість реалізації до стану програмного генератора потрапляло лише 32 біти цього значення. Це суттєво звужувало кількість варіантів, які потрібно було перевірити атакуючому.
Coinkite оцінює ефективний простір пошуку приблизно у 40 біт для Mk2/Mk3 і близько 72 біт для Mk4, Mk5 і Q. Це набагато менше, ніж має давати коректна генерація. Block окремо застерігає, що практична складність залежить від того, скільки інформації атакуючий має про конкретний пристрій і момент генерації. Тому ці числа не означають однакову кількість спроб для кожного гаманця.
Після отримання кандидата атакуючому не потрібно взаємодіяти з Coldcard. Із можливого сіда можна вивести Bitcoin-адреси та порівняти їх із публічними даними блокчейна. Якщо адреси збігаються, атакуючий отримує правильний ключ і може самостійно підписати транзакцію.
Чому оновлення прошивки не рятує вже створений сід
Виправлена прошивка змінює те, як Coldcard генерує сід після оновлення. Вона не може змінити сід, який уже був створений на вразливій версії. Якщо такий сід досі контролює кошти, потрібно створити зовсім новий гаманець із новим сідом і перевести Bitcoin на його адресу.
Перенесення тих самих слів відновлення на Trezor, BitBox, інший Coldcard або програмний гаманець проблему не вирішує. Ви відновите той самий секрет і той самий набір ключів, який уже може бути простіше підібрати.
Кого стосується вразливість Coldcard
Важливо дивитися не лише на модель пристрою, а насамперед на версію прошивки, на якій був створений конкретний сід. Оновити Coldcard сьогодні недостатньо, якщо гаманець був згенерований раніше на ураженій версії.
Які прошивки вже виправлені
Перед створенням нового сіда перевірте актуальний статус на сторінці COLDCARD Security Status і завантажуйте прошивку лише з офіційної сторінки прошивок Coldcard.
Standard і Edge — це дві окремі гілки релізів. Номер 6.x виглядає більшим за 5.6.0, але старий Edge-реліз від цього не стає виправленим. Для Edge потрібен саме 6.6.0X або новіший на Mk4/Mk5 і 6.6.0QX або новіший на Q.
Якщо під час створення сіда Ви додавали кубики
Помилка стосувалася випадковості, яку генерував сам пристрій. Незалежні кидки кубика, додані користувачем через Add Dice Rolls, давали окреме джерело ентропії. За актуальною оцінкою Coinkite:
Coinkite не вважає сід уразливим саме до цієї проблеми RNG, якщо під час його створення було додано щонайменше 50 чесних, незалежних і приватних кидків, а їхня послідовність не була записана чи розкрита. Якщо Ви не впевнені в умовах, безпечніше створити новий сід.
Проблема стосувалася не лише сідів
Block також виявив, що той самий проблемний RNG-шлях використовувався не лише під час створення сіда. Він потрапляв у генерацію приватних ключів паперових гаманців, випадкових Seed XOR-масок та низки службових ключів і паролів Coldcard. Ризик для цих функцій відрізняється, але сама проблема була ширшою за звичайний сценарій New Wallet.
Що з мультисигом
Мультисиг захищає від цієї проблеми лише тоді, коли атакуючий не може відновити достатню кількість ключів для підпису. Наприклад, у схемі 2-з-3 одного скомпрометованого ключа недостатньо. Але якщо два або три сіди були незалежно створені на вразливих Coldcard без додаткової ентропії, атакуючий потенційно може отримати потрібний кворум.
Саме тому для захисту від помилок одного виробника має значення не просто кількість пристроїв, а незалежність ключів і реалізацій, на яких вони були створені.
Що робити власнику Coldcard зараз
Якщо сід був створений на ураженій прошивці й на нього не поширюється виняток із незалежними кубиками, головне завдання — перенести кошти на абсолютно новий сід. Робіть це послідовно, щоб не втратити доступ під час самої міграції.
Coinkite опублікувала окрему офіційну інструкцію з перевірками для різних сценаріїв: COLDCARD Migration Guide. Якщо у Вас є passphrase-гаманці, BIP-85 дочірні гаманці, мультисиг або кілька акаунтів від одного ураженого сіда, перевірте в гайді розділ Special Cases — перенести потрібно кожен гаманець, який реально контролює кошти.
Якщо Mk2 або Mk3 — Ваш єдиний пристрій
Купувати новий Coldcard лише заради міграції не обовʼязково. Coinkite підтверджує, що Mk2 і Mk3 на прошивці 4.2.0 або новішій уже можуть коректно створити новий сід.
Якщо другого пристрою немає, міграція можлива, але доведеться кілька разів перемикатися між старим і новим гаманцями. Coinkite рекомендує такий порядок:
Якщо на будь-якому етапі XFP або адреса не збігаються з очікуваними, не відправляйте кошти і не знищуйте жоден із бекапів. Якщо є другий пристрій із виправленою прошивкою, офіційний гайд рекомендує використовувати його — так не доведеться постійно відновлювати два сіди на одному Coldcard.
Пасфраза: коли рятує, а коли ні
Пасфраза BIP-39 — це не PIN пристрою. Вона використовується разом із seed-фразою і визначає окремий гаманець. Ті самі слова з іншою пасфразою дають інший набір ключів та інші адреси.
Сильна, унікальна й ніде не розкрита пасфраза створює додатковий незалежний барʼєр. Coinkite прямо пише, що вона знижує безпосередній ризик, але не виправляє уражений сід. Коротку, поширену, шаблонну або повторно використану пасфразу атакуючий може намагатися підібрати разом із кандидатом на сід.
Пасфраза не виправляє вразливий сід. Навіть якщо вона достатньо сильна, Coinkite радить перейти на новий сід, щойно це можна зробити безпечно. Саму пасфразу потрібно зберігати окремо й точно: втрата цього рядка означає втрату доступу до відповідного гаманця.
Як зменшити ризик подібних проблем у майбутньому
Додаткова незалежна ентропія
Для Coldcard із виправленою прошивкою кубики не потрібні, щоб усунути саме цю вразливість: штатна генерація нового сіда вже виправлена. Але приватні кидки можна додати як незалежний додатковий рівень захисту. Якщо використовуєте цей метод, не фотографуйте й не записуйте цифрово послідовність кидків та дотримуйтеся офіційних умов Coinkite.
Мультисиг із незалежно створених ключів
Сенс мультисигу не в кількості ключів, а в незалежності відмов. Після цього інциденту практичний висновок простий: якщо використовуєте мультисиг як захист від проблем одного виробника, ключі мають створюватися незалежно, а схема відновлення повинна бути заздалегідь перевірена. Інакше додаткова складність сама стає джерелом ризику.
Як генерацію сіда будують інші виробники
Після історії з Coldcard корисно дивитися не лише на наявність «апаратного RNG», а й на те, чи має система незалежні джерела випадковості та що станеться у разі помилки одного з них.
Кілька джерел самі по собі не є гарантією безпеки — важливо, як саме вони поєднані та реалізовані в коді. Але незалежність джерел може не дати одній помилці автоматично знизити захист усього сіда.
Якщо після цієї історії Ви вирішите перейти на апаратний гаманець іншого виробника, головне правило не змінюється: не відновлюйте на ньому стару seed-фразу Coldcard як спосіб «позбутися» вразливості. Новий пристрій має створити новий сід, після чого кошти потрібно перевести на нові адреси звичайною Bitcoin-транзакцією.
Перед створенням нового гаманця перевіряйте актуальну версію прошивки, а не лише стан пристрою під час покупки. Новий пристрій також варто перевірити й за потреби оновити до того, як на ньому буде створено сід, на який Ви плануєте переводити кошти.
Відкритий код не означає відсутність багів
Вразливий код Coldcard був публічним роками, але сама наявність відкритого репозиторію не гарантує, що кожен критичний рядок уже хтось уважно перевірив. Відкритий код дає можливість проводити незалежний аудит і відтворювати збірки, але не є сертифікатом безпомилковості.
На актуальній сторінці COLDCARD Security Status Coinkite зібрала результати незалежних точкових перевірок виправлення: тест на реальному Mk4, ревʼю вихідного коду та відтворювану збірку для частини релізів. Там же прямо зазначено, що це перевірка конкретних механізмів виправлення, а не повний незалежний аудит усієї прошивки.
Чи допоміг атакуючим ШІ
Достеменно невідомо, яким саме інструментом знайшли вразливість. Однак Galaxy Research вважає майже напевним використання атакуючими ШІ-моделей без обмежень на кіберзавдання і наводить Kimi K3 як приклад такого класу моделей. Coinkite зі свого боку також припускає, що старі версії відкритого коду могли аналізуватися за допомогою ШІ.
Водночас це не означає, що конкретна модель гарантовано знайшла саме цей баг. У технічному розборі Coinkite пише, що за кілька тижнів до інциденту сама перевіряла код однією з найсильніших доступних ШІ-моделей — і та не знайшла цієї проблеми. Тому коректний висновок тут не «ШІ зламав Coldcard». Цей випадок радше показує, що ШІ став ще одним інструментом для масштабного пошуку помилок у коді — але сам по собі не гарантує, що критичну вразливість буде знайдено.
Чи означає злам Coldcard, що апаратні гаманці не працюють
Ні. У цьому інциденті не зламали Bitcoin і не обійшли перевірку підписів. Мережа приймала коректно підписані транзакції — проблема виникла раніше, у момент створення секрету, яким ці транзакції можна підписувати.
Апаратний гаманець добре ізолює приватні ключі від смартфона чи компʼютера, але ця ізоляція не допомагає, якщо сам ключ від початку був створений із недостатньою випадковістю. Саме тому атакуючим у випадку Coldcard не був потрібен доступ до пристрою: вони намагалися відтворити ключі самостійно.
Цей інцидент показує, що генерація сіда є такою ж частиною моделі безпеки, як і подальший захист ключів. Прошивка, джерела ентропії, бекап і процедура відновлення працюють як одна система.
Підсумок
Якщо Ваш сід був створений на ураженій версії Coldcard і Ви не додавали щонайменше 50 чесних, незалежних і приватних кидків кубика за умовами Coinkite, створіть новий сід і перенесіть кошти. Якщо Ви не можете встановити, як саме був створений сід, офіційний гайд радить пройти міграцію. Встановлення виправленої прошивки потрібне перед генерацією нового гаманця, але воно не змінює вже існуючий сід.
Не відновлюйте старі слова відновлення на іншому пристрої в надії «перегенерувати» ключі — це буде той самий гаманець. Перевірте новий бекап і адресу на екрані пристрою, зробіть тестовий переказ і лише після цього переміщуйте основний баланс.
Якщо Ви ще не розібралися з базовими правилами зберігання seed-фрази, почніть зі статті «Топ-5 способів безпечно зберігати seed-фразу» у цьому ж блозі.
Схожі повідомлення
Як уникнути крипто-скаму: 10 схем шахраїв, котрі працюють у 2026 році
Від «довіряй, але перевіряй» до «не довіряй, перевіряй». $14 мільярдів. Стільки крипти отримали шахраї у 2025 році за підтвердженими ончейн-даними Chainalysis. Реальна оцінка вища: аналітики прогнозують, що сума може перевищити $17 мільярдів, оскільки щороку знаходять нові гаманці, які раніше не були позначені як шахрайські. Для порівняння: оцінка за 2024 рік після перерахунку сягнула приблизно $12 …
Що таке Shamir Backup та SLIP39?
Вітаю! У цій статті ми розберемо принцип шифрування Shamir Backup. Дізнаємося, чому це один із найкращих способів захистити ваші криптоінвестиції. Порівняємо стандарт шифрування SLIP39 та BIP39 та відповімо собі на запитання “Як захистити свою крипту від крадіжки та спокійно спати вночі?”. Я спробую вмістити всю корисну та важливу інфу у короткий та простий текст. Ви …
Зберігання seed-фрази: 5 безпечних способів у 2026
Seed-фраза це не просто набір слів. Це єдиний ключ до всього, що ти маєш у крипті. Усіх твоїх коштів, котрі захищені цією фразою. Якщо ти її втратиш — шансів повернути доступ майже немає.Існують white hat хакери, які відновлюють доступ до загублених гаманців — відомі випадки, коли вони повертали людям десятки мільйонів доларів. Але це поодинокі …
Найкращі приватні месенджери з наскрізним шифруванням. Топ додатків у 2026 році
Найкращі приватні месенджери 2026 року захищають листування наскрізним шифруванням, але далеко не кожен популярний додаток справді приватний. Багато сервісів зберігають повідомлення на сервері у відкритому вигляді: компанія-власник може їх прочитати, передати за ордером або втратити під час витоку. У приватних — ні. Між цими двома категоріями є велика сіра зона, де маркетинг каже «зашифровано», а …