Уязвимость в «неприступном» кошельке Coldcard стоила пользователям больше $110 млн
Помните фразу «не твои ключи — не твои монеты»? Ее годами повторяли все, кто уговаривал переводить биткоины с бирж в личные холодные кошельки. И вот один из самых уважаемых производителей таких устройств, Coldcard, угодил в историю, которая переворачивает эту логику с ног на голову. За считаные дни хакеры вычистили с чужих кошельков около 1800 биткоинов — это больше $110 млн, и цифра пока продолжает расти. Причем добраться до денег злоумышленникам физическое устройство даже не понадобилось, все сделала уязвимость в софте. Разбираюсь, что там произошло и почему эта история касается далеко не только владельцев Coldcard.
Что за компания и что случилось
Coldcard выпускает канадская фирма Coinkite, работает с начала 2010-х. В отличие от Ledger или Trezor, где над устройствами трудятся большие штаты, здесь команда совсем небольшая, меньше десятка человек. Сам кошелек считался одним из самых надежных вариантов хранить биткоины: полностью автономное устройство, никакого выхода в сеть, монеты живут офлайн.
И вот в прошивке нескольких моделей нашли слабое место в механизме, который генерирует случайные числа. Проще говоря, ключи, которые по идее должны быть непредсказуемыми, на деле оказались вполне вычислимыми. То есть их можно было восстановить заново уже без всякого контакта с самим гаджетом, просто сидя за ноутбуком.
Как разворачивалась атака
Первый удар пришелся на конец июля, буквально за полчаса-час хакеры вычистили больше тысячи биткоинов — около $70 млн — с примерно тысячи с небольшим адресов. Спустя пару дней прилетели еще две волны, общая сумма выросла до без малого 1400 BTC, а число пострадавших кошельков перевалило за четыре с половиной тысячи. Позже аналитики из Galaxy Research заговорили и о четвертой волне: по их подсчетам, ушло еще около четырехсот монет с нескольких сотен адресов.
В сумме получилось больше 1800 BTC, это свыше $110 млн. И, что особенно тревожно, один из руководителей исследовательского направления Galaxy прямо заявил: любой адрес, сгенерированный на Coldcard после обновления прошивки несколько лет назад, рано или поздно опустеет. Вопрос лишь во времени.
Что говорят в Coldcard
В компании подтвердили проблему на устройствах с определенными версиями прошивки и настоятельно посоветовали владельцам как можно скорее перекинуть средства на другой счет. Партии с уязвимым кодом сняли с производства, остатки на складах уничтожили. Под удар попали сразу несколько поколений устройств — от старых моделей до относительно свежих. Другие продукты линейки, вроде карт для холодного хранения без экрана, ситуация не затронула.
Кстати, эти устройства продавались и на российских площадках, но сейчас найти уязвимую модель в поиске уже не получается — похоже, ее тихо убрали из каталогов.
Почему это важно
Годами в криптотусовке твердили одну мантру: держи ключи у себя, и никакой посредник тебе не страшен. Особенно активно это звучало после падения крупных бирж в 2014-м и 2022-м, тогда люди массово уходили в личное хранение именно потому, что боялись доверять чужой инфраструктуре.
И вот выяснилось, что доверие никуда не пропало, оно просто переехало по другому адресу. Раньше вы верили бирже, теперь верите производителю железа и его инженерам. Один из пострадавших признался журналистам, что толком никто не понимает, как эти устройства устроены изнутри, и что он вообще завязывает и с биткоинами, и с холодными кошельками.
Но есть и другой взгляд. Личное хранение крипты вовсе не обязано выглядеть как фирменная коробочка за несколько тысяч рублей. Ключ можно записать от руки, спрятать на старом смартфоне без сим-карты — вариантов масса. Известный в крипторынке исследователь мошенничества еще до этого случая называл аппаратные кошельки «мусором» и советовал не доверять им ничего важного. Его собственный совет звучал почти иронично: завести отдельный телефон, который вообще ни для чего не используется, кроме роли холодного хранилища.
Мое мнение
Дело тут не в том, что разработчики Coldcard оказались недобросовестными или кого-то сознательно обманули. Баг в генераторе случайных чисел — штука подлая, он может годами лежать в коде незамеченным, пока кто-то целенаправленно не начнет его искать. Но вся эта история хорошо показывает главное: надежное хранение денег — это не разовая покупка одной коробочки, о которой можно забыть навсегда. Это постоянная рутина — следить за обновлениями, не держать все сбережения в одном месте, не доверять слепо ни бирже, ни производителю железа. Криптовалюта хороша тем, что отдает контроль в ваши руки, но вместе с контролем приходит и вся ответственность. Красивый лозунг про то, что ваши ключи — это ваша крепость, работает только тогда, когда крепость и правда построена без трещин. А проверить это заранее, как видно из этой истории, почти невозможно. Остается только следить за новостями и не лениться переводить средства, если производитель сам бьет тревогу.
Источник: chatgpt.com





0 комментариев
Добавить комментарий