В мире криптовалют мы говорим: "не ваши ключи, не ваши монеты". Поэтому мы покупаем аппаратные кошельки, эти мифические "холодные сейфы", и думаем, что можем спать спокойно. Но вдруг, в начале августа 2026 года, рынок потрясла новость - Coldcard, икона безопасности, кошелек для биткойн-максималистов, стал жертвой "хакерской атаки". Что произошло? Под угрозой ли также Ledger и Trezor? Я спросил об этом эксперта.
фот. Everett Collection / / Shutterstock
Многие из вас впали в панику. Мои телефоны перегревались. "Януш, что делать? Взломают ли мой Ledger? Безопасен ли Trezor? Как жить?". Спокойно. Мы включаем фонарь просвещения. Чтобы честно объяснить вам, что произошло, а не сеять FUD, я связался с Лукашом Микулой, специалистом по кибербезопасности и членом нашего экспертного совета. Лукаш проанализировал технические детали и ответил мне в обширном письме.
Сегодня, на основе информации от него и самых свежих новостей, мы разбираем дело Coldcard на составляющие.
Состояние на сегодня (5 августа 2026 года): убытки, связанные с ошибкой Coldcard, могут достигать 130 миллионов долларов (более 2000 BTC) с более чем 7700 адресов. Счетчик все еще растет.
Начнем с самого важного: никто не сломал криптографию биткойна. Никто физически не взломал устройства. Проблема гораздо более коварная и касается момента, когда... вы создаете кошелек.
Лукаш Микула в своем письме объяснил это явление двумя простыми предложениями.
Это все в нескольких словах. Чтобы описать событие более подробно, нам нужно углубиться немного дальше. Ваш приватный ключ (ссылаюсь на урок 2 нашей серии) на самом деле является огромным числом. Лукаш напоминает, что оно в десятичной записи имеет даже 78 цифр, а для сравнения, количество всех атомов на Земле составляет "всего лишь" 10⁵⁰. Это астрономические значения, которые гарантируют, что никто никогда случайно не сгенерирует такой же ключ, как у вас.
И тут мы подходим к драме Coldcard. Из анализа команды Block's Bitcoin Engineering and Security следует, что ошибка заключалась в программном обеспечении (прошивке), которое в определенных ситуациях игнорировало хороший аппаратный генератор случайности, переключаясь на худший, обычный программный аналог.
Что произошло? Журналисты "CryptoSlate" пишут о "крахе случайности". Вместо невероятного количества комбинаций, пул возможных кошельков сократился настолько, что хакер с обычным скриптом на компьютере мог просто проверять их один за другим, пока не наткнулся на те, что принадлежат клиентам. Это не была атака на ваше устройство в ящике, а атака на сам процесс рождения вашего кошелька.
На блокчейне ничего не скрыть. Исследователи из Galaxy Research идентифицировали адреса, принадлежащие атакующему. Что интересно, скандал принимает курьезный оборот. Как сообщает CoinDesk, кошелек хакера, на котором находятся украденные BTC, стал публичной доской объявлений. Люди используют функцию OP_RETURN (которая позволяет добавить короткий текст к транзакции Bitcoin), чтобы отправлять хакеру мелкие переводы с сообщениями.
Некоторые умоляют: "Ты украл, пожалуйста, верни хотя бы немного".
Другие ведут более жесткие переговоры: "Верни 80% из моих 5 BTC".
Есть и оппортунисты, предлагающие хакеру услуги по отмыванию грязных денег за 10% комиссии.
Безумие.
Компания Coinkite (производитель Coldcard) выпустила срочное сообщение. Если вы использовали модели Mk2 или Mk3, или более новые Mk4, Q, Mk5 со старым программным обеспечением - вы в опасности. Вот ключевая инструкция. Внимание, здесь многие совершают ошибку:
В интернете гуляет отличное резюме этой ситуации: никакое безопасное хранение не исправит проблему, если пароль был слабым с самого начала. Даже если вы держали бумажку с этими 12 или 24 словами в титановом сейфе под землей, если эти слова можно было легко угадать компьютером, хакер все равно мог украсть деньги.
Это ключевой вопрос. Может ли скандал с Coldcard стать прелюдией к Армагеддону для всей отрасли аппаратных кошельков? CoinDesk цитирует Винсента Бузона, эксперта из Ledger, который пытается успокоить: "Это провал одной реализации, а не вердикт о самосохранении".
Бузон добавляет, что альтернативы хуже - программные кошельки еще более рискованны, а биржи - это лишь расписки долга, а не настоящая собственность.
А что говорит наш эксперт, Лукаш Микула, которого я спросил прямо: "устойчивы ли Ledger и Trezor?" Вот что он мне ответил:
Лукаш указывает на фундаментальную проблему: он не может провести аудит кода, особенно там, где код не открыт, а так в ключевых аспектах работает, например, Ledger. Он может лишь "оптимистично предположить", что известные бренды извлекут уроки из этого инцидента. Однако самый важный вывод Лукаша заставляет задуматься:
Урок из этого всего скандала прост и неприятен: в мире криптовалют выражение "не ваши ключи, не ваши монеты" приобретает новое значение. Сегодня нужно добавить: важно не только то, кто держит ключ, но и кто и как его для вас произвел.
Все записи из моего дневника вы можете найти здесь. Также приглашаю вас посетить мою страницу на Facebook. Письма можно отправлять на адрес janusz.krypto@bankier.pl.
Этот контент предоставляется исключительно в общих информационных целях и не является финансовым, инвестиционным, юридическим или налоговым советом. Любые мероприятия, вознаграждения, онлайн-акции или связанная с ними информация, упомянутые в настоящем документе, не должны рассматриваться как рекомендация, приглашение к покупке, продаже, торговле или иной сделке с какими-либо криптоактивами. Криптоактивы очень волатильны и могут привести к убыткам. Доступность услуг, продуктов WEEX и связанных с ними событий может варьироваться в зависимости от региона. Вы несете ответственность за обеспечение того, чтобы ваше участие соответствовало применимым местным законам и нормативным актам.










![[Статья] Расширение торговых территорий и стабильные монеты в вонах... Дайте шанс на новую игру](/public-static/24_18140364e2.png?format=avif)


















