Coldcard променя сигурността си след експлойта за над $100 милиона
Coldcard пусна спешни "firmware" актуализации, след като петгодишен дефект в генерирането на случайни стойности изложи част от Биткойн портфейлите на риск от дистанционно възстановяване на частните ключове.
Загубите се оценяват на около $130 милиона, а потребителите, генерирали засегнати сийд фрази между 2021 г. и юли 2026 г., трябва да създадат нов портфейл и да преместят средствата си, тъй като самият софтуерен ъпдейт не поправя вече компрометирани ключове.
Бъгът сваля защитата до около 40 бита
Проблемът датира от март 2021 г. При определени модели Coldcard устройството е можело незабелязано да премине от предназначения хардуерен генератор на случайни числа към по-слаб софтуерен PRNG.
Според анализа това е можело да намали ефективната ентропия от стандартните 128 бита до приблизително 40 бита при по-старите Mk2 и Mk3, а при по-нови устройства до около 72 бита.
Разликата е критична. При достатъчно малко пространство от възможни стойности нападателят може да генерира огромен брой потенциални ключове и да ги сравнява с адреси в публичния ВТС блокчейн. Не е необходим физически достъп до портфейла.
Кражбите достигат около $130 милиона
Систематичното източване на портфейли започва на 30 юли, а блокчейн анализатори свързват хиляди адреси с уязвимостта. Оценките на Galaxy Research поставят общия размер на загубите около $130 милиона, макар точната сума да се различава според методологията и идентифицираните адреси.
Според информацията вече тече разследването, докато блокчейн анализатори проследяват движението на откраднатите BTC.
Ъпдейтът не защитава вече създадените seed фрази
Спешният ъпдейт на Coldcard решава проблема при създаването на нови портфейли, но не може да поправи вече генерирана уязвима сийд фраза. Затова засегнатите потребители трябва да създадат нов сийд и да преместят Биткойн към новите адреси.
Coldcard променя и начина, по който се създават портфейлите. Потребителите вече трябва сами да добавят допълнителна случайност чрез:
- 65 натискания на клавиши
- 50 хвърляния на зар
- 128 хвърляния на монета
Тази допълнителна стъпка намалява риска бъдещ проблем във вътрешния генератор на устройството да доведе отново до предвидими частни ключове.
Пробивът разкрива слабост в модела на самостоятелното попечителство
При тази атака не е било необходимо потребителят да споделя сийд фразата си или нападателят да получи физически достъп до Coldcard. Проблемът е възниквал още при създаването на ключа, когато недостатъчната случайност го е правела по-лесен за изчисляване.
Случаят демонстрира защо сигурността на хардуерния портфейл не зависи само от това как се пази частният ключ. Също толкова важно е той да бъде генериран по начин, който не позволява на нападател да ограничи възможните комбинации и да го открие чрез изчисления.
Тук можете да разгледате „Най-добрите крипто борси без KYC през 2026 г., където се анализират интересни решения, които позволяват търговия без идентификация. В статията ще откриете кои борси предлагат комбинация от анонимност, ликвидност и сигурност, както и какви са рисковете при употребата.

Попълнете необходимите полета и публикувайте