Безпека апаратних гаманців після зламу Coldcard: варіанти зберігання (2026)
У період з 30 липня по початок серпня 2026 року біткоїни були виведені з тисяч адрес, що зберігалися на апаратних гаманцях — пристроях, які люди купують спеціально для того, щоб уникнути такого результату. Причиною стала вразливість у прошивці гаманців Coldcard від компанії Coinkite. Варто одразу зазначити три речі: вразливість була виправлена, зачеплені версії прошивок є обмеженим і ідентифікованим набором, а не кожним проданим пристроєм, і користувачі, які додали кодову фразу до своєї seed-фрази, були під значно меншим ризиком. Далі описано, що сталося, хто постраждав, що радять робити користувачам і як порівнюються основні варіанти зберігання, коли названо режим відмови для кожного з них.
Що сталося: хронологія подій
Повідомлення про втрати надходили хвилями. Їх слід читати як послідовність датованих цифр, а не зводити до одного заголовного числа.
- 30 липня 2026 р. — перша хвиля. Близько 594 BTC (приблизно 38 мільйонів доларів) було виведено з близько 500 неактивних адрес менш ніж за годину.
- Близько 30 годин — скільки тривала атака до публічного розкриття інформації компанією Coinkite.
- 31 липня 2026 р. — кошти ще не були ліквідовані. Пол Говард з Wincent у коментарі CoinDesk сказав, що ймовірність ліквідації «тиснутиме на ціну біткоїна в найближчій перспективі».
- 1 серпня 2026 р. — Coinkite випустила рекомендації та оновлену прошивку.
- Початок серпня 2026 р. — сукупний загальний обсяг, про який повідомлялося протягом кількох хвиль, досяг приблизно 1367 BTC (близько 88–89 мільйонів доларів) на 4585 адресах. Деякі звіти вказують на більші цифри.
Як працювала вразливість
Головна обіцянка апаратного гаманця полягає в тому, що приватний ключ створюється на пристрої і ніколи не залишає його. Ця обіцянка ґрунтується на одному: seed-фраза, з якої виводиться ключ, має бути по-справжньому непередбачуваною.
На вразливій прошивці генерація seed-фрази не використовувала апаратний генератор випадкових чисел чіпа STM32. Вона перемикалася на детермінований програмний генератор — резервний механізм MicroPython Yasmarang. Детермінований — це ключове слово: однакові початкові умови щоразу дають однаковий результат, тому набір можливих seed-фраз скорочується з астрономічно великого до такого, який зловмисник може перебрати офлайн і перевірити за публічним блокчейном.
Ось чому цей злам не потребував фізичного доступу до чийогось пристрою. Нічого не було вкрадено, відкрито чи пошкоджено. Ключі були відновлені шляхом обчислень, а адреси, які вони контролювали, були спорожнені.
Хто постраждав — а хто ні
Вразливість обмежена ідентифікованими версіями прошивки: Coldcard Mk3 v4.0.1–4.1.9 і ранішими, починаючи з версії від березня 2021 року. Версія, яка має значення, — це та, на якій була згенерована seed-фраза, а не та, що встановлена зараз — пристрій, який багато разів оновлювався, все ще може тримати seed-фразу, створену на вразливій версії.
Дві речі захищали користувачів. Seed-фрази, доповнені незалежною ентропією, наприклад, кидками кубиків, змішаними в генерацію, були під значно меншим ризиком. Так само як і seed-фрази, захищені сильною кодовою фразою BIP-39. Кодова фраза — це конкретна, недостатньо висвітлена деталь у більшості оглядів цієї події: це додатковий секрет, який лежить поверх seed-фрази і ніколи не записується в резервну копію пристрою, тому відновлення лише seed-фрази не відтворює гаманець. Це також налаштування, яке більшість власників пропускають, тому що воно додає другу річ, яку можна втратити.
Ціна --
Що мають робити постраждалі користувачі
Рекомендація Coinkite пряма: якщо seed-фраза була згенерована на вразливій версії, перекажіть кошти.
- Встановіть, на якій версії прошивки була створена seed-фраза, а не тільки те, що на пристрої зараз.
- Встановіть виправлену прошивку, випущену до 1 серпня 2026 року.
- Згенеруйте повністю нову seed-фразу і перекажіть на неї кошти. Оновлення не виправляє існуючу слабку seed-фрази — цей ключ уже існує і все ще може бути виведений.
- Вважайте старі адреси скомпрометованими і припиніть отримувати на них кошти, навіть якщо нічого ще не було знято.
Зберігання — це спектр, а не бінарність
Корисна рамка тут — це не «самостійне зберігання проти бірж». Це спектр компромісів, де кожна позиція має свій режим відмови і жодна не має нульового ризику.
Апаратний гаманець з кодовою фразою
Найсильніша позиція проти цього класу атак — скомпрометованої seed-фрази недостатньо для доступу. Режим відмови тут людський, а не технічний: забута або погано збережена кодова фраза робить кошти назавжди недоступними, без шляху відновлення і нікого, до кого можна звернутися.
Апаратний гаманець без кодової фрази
Жодна контрагент не тримає нічого, і крах компанії не може торкнутися коштів. Режим відмови — це прошивка та ланцюг постачання — саме ця подія. Користувач також відповідальний за оновлення, резервні копії та міграції, і цей злам показав, що відповідальність включає швидке реагування на рекомендації.
Біржове зберігання
Проблема з seed-фразою зникає, тому що користувач ніколи її не генерує. Режим відмови переходить у ризик контрагента, і еталонним випадком є FTX: активи клієнтів, що лежать у кастодіана, який зазнав краху. Трейдери, які тримають робочий баланс на платформі — чи то купівля біткоїна, чи то торгівля ф'ючерсами — обміняли ризик управління ключами на ризик контрагента, а не усунули ризик.
Аргумент про те, який компроміс кращий, є відкритою дискусією. CoinDesk повідомив 2 серпня 2026 року, що, на відміну від краху FTX, цей злам змушує інвесторів повертати біткоїни на біржі. Ерік Балчунас з Bloomberg стверджував, що це посилює аргументи на користь спотових біткоїн-ETF, які повністю звільняють користувача від створення seed-фраз, оновлення прошивок, резервних копій та міграції. Віллі Ву публічно захищав самостійне зберігання (CryptoTimes, 3 серпня 2026 р.). Обидва описують реальний компроміс, і ця подія не вирішила його.
Часті запитання
Як дізнатися, чи зачеплений мій Coldcard?
Зачеплений набір — це прошивка Coldcard Mk3 v4.0.1–4.1.9 і раніші, починаючи з версії від березня 2021 року. Визначальним фактором є версія прошивки, яка була встановлена, коли генерувалася seed-фраза. Рекомендації Coinkite є авторитетним довідником для перевірки конкретного пристрою.
Чи захищає оновлення прошивки кошти, які вже є в моєму гаманці?
Ні. Патч виправляє те, як генеруються нові seed-фрази. Seed-фраза, створена на вразливій версії, залишається слабкою після оновлення, тому рекомендації просять користувачів мігрувати на гаманець із заново згенерованою seed-фразою, а не просто оновлюватися.
Чи справді кодова фраза допомогла?
Так. Seed-фрази, захищені сильною кодовою фразою BIP-39 або доповнені незалежною ентропією, такою як кидки кубиків, були під значно меншим ризиком. Це залишається компромісом, а не безкоштовним оновленням: невідновлювана кодова фраза — це невідновлюваний гаманець.
Ця стаття має лише інформаційну мету і не є інвестиційною порадою.
Цей контент надано лише для загальних інформаційних цілей і не є фінансовою, інвестиційною, юридичною чи податковою консультацією. Події, нагороди, онлайн-акцій або пов’язану інформацію, згадана тут, не слід розглядати як рекомендацію, прохання чи запрошення до купівлі, продажу, торгівлі чи інших операцій з криптоактивами. Криптоактиви є дуже волатильними та можуть призвести до збитків. Доступність послуг, продуктів WEEX та пов’язаних із ними подій може відрізнятися залежно від регіону. Ви несете відповідальність за забезпечення відповідності вашої участі чинному місцевому законодавству та нормативним актам.
Вам також може сподобатися

Наскільки безпечні криптобіржі, якими насправді користуються трейдери з Пакистану? Порівняння безпеки

Яка криптобіржа пропонує найширший вибір активів для трейдерів із Пакистану?
Чому Bitcoin зріс майже на 20%: ліквідації коротких позицій, ETF і попит на BTC
Чи завершився ведмежий цикл Bitcoin: що показують ончейн-дані

Звіт Енвідіа про прибутки сьогодні: чи перевершила NVDA прогнози щодо виручки та EPS?

Ціна Біткоїна за 10 років: історичний огляд та довгостроковий прогноз

Як купити криптовалюту в Пакистані за PKR після зміни банківських правил

Чи є XST гарною інвестицією після падіння на понад 60% від свого історичного максимуму? Що насправді означає «викуп просадки»

Чи може Біткоїн досягти $80 000 у серпні? Прогноз ціни BTC, ключові рівні опору та ринкові перспективи

Криптоактиви: цінні папери чи товари — що закон CLARITY означає для біткоїна й токенів

Біткоїн подолав $66 000, $70 000 та $75 000 за три дні: що насправді означають послідовні прориви опору

Закон CLARITY: що станеться у вересневе вікно Сенату

Біткоїн по $75 000: Анатомія шорт-сквізу на $3 мільярди

Курс XRP зростає разом із Bitcoin та Ethereum: що стало причиною крипто-ралі 20 серпня

Ціна XRP пробила опір на рівні $1.18 на тлі накопичення китами 190 мільйонів токенів: про що насправді свідчить прорив

Чи безпечна WEEX? Перевірте резерви та фонд у 1000 BTC самостійно

Чи переоцінений Біткоїн після закону CLARITY? Аналіз оцінки BTC у 2026 році

Прогноз ціни Біткоїна на 2026 рік: що означає повернення до $70 000 для шляху до $126 000

Чи є інвестиція Трампа у $500 мільярдів у XST реальною? Що насправді стоїть за вірусними заявами про XSolut та Nvidia

Результати Пакистанської фондової біржі у 2026 році: що штовхає KSE 100 до рекордних максимумів

Криптоброкер проти фондового брокера: у чому різниця і що вам потрібно

Новини фондового ринку сьогодні: чому облігації задають тон

Акції MSTR торгуються нижче вартості їхнього біткоїна. У чому підвох?

Dow Jones сьогодні: дохідність 5,31% важливіша за просідання

Чому ціна ZEC сьогодні зростає? Зікеш підскочив на 5% на тлі сплеску обсягу торгів

Сантандер розкрив інвестицію в біткоїн на $4,3 млн: про що насправді свідчить купівля IBIT найбільшим банком Європи

Як створити торгового бота для криптовалют за допомогою WEEX API: посібник для початківців

Як використовувати API для криптотрейдингу? Посібник для початківців

Чи готується біткоїн до бичачого прориву? Ключові технічні індикатори та ончейн-дані




