Уязвимость в прошивке Coldcard привела к краже 1367 биткоинов
По данным vc.ru, уязвимость в прошивке аппаратных кошельков Coldcard, выпущенной в 2021 году, привела к хищению около 1367 BTC с более чем 4500 адресов.

Атака эксплуатировала недостаточную случайность при генерации сид-фраз — корневой секрет восстанавливался перебором суженного пространства ключей.
Техническая разборка
Стандартная мнемоника BIP-39 (12 или 24 слова из словаря 2048) даёт энтропию 128–256 бит. Прямой перебор такого пространства нереалистичен. Уязвимость сводит эффективную энтропию к меньшей величине за счёт дефекта RNG: фиксированный seed, короткий пул энтропии или повторяющаяся последовательность при определённых условиях сброса.
Атакующему достаточно воспроизвести алгоритм инициализации конкретной версии прошивки, чтобы перебирать не всю мнемонику, а подмножество, реально появляющееся у скомпрометированных устройств. Secure Element не вскрыт — криптография остаётся корректной, но seed предсказуем. Это инцидент класса supply-chain/firmware-defect, а не классический взлом чипа.
Масштаб и следы
1367 BTC и более 4500 адресов — признаки автоматизированного опустошения, а не ручного выбора жертв. Вероятный сценарий: бот, восстанавливающий кошельки из уязвимого множества seed-фраз и переводящий остатки на адрес злоумышленника. Публикация vc.ru не содержит прямых ссылок на блокчейн-адреса, постмортем Coinkite или независимый разбор. Отнесение всех потерь к одной прошивке 2021 года остаётся версией источника — её следует верифицировать по официальным каналам производителя.
Что проверить и что отслеживать
Действия владельца:
- Проверить версию прошивки. Если устройство не обновлялось с 2021 года — базовый триггер.
- Уточнить канал инициализации. Сид-фраза, сгенерированная на самом устройстве (on-device), предпочтительнее импортированной из внешнего ПО.
- Проверить баланс и историю. Несанкционированные исходящие транзакции — прямой признак компрометации.
- Переинициализировать кошелёк. Единственный способ снять риск без отказа от устройства — сгенерировать новый seed на актуальной прошивке и перевести средства.
Что отслеживать: официальный постмортем Coinkite с указанием затронутых версий, реакцию крупных BTC-кастодианов, использующих Coldcard, и попытки идентификации адреса-получателя. Логика та же, что и в смежной категории программных платформ — прекращение поддержки превращает релиз в долгосрочную мишень; подробнее о жизненном цикле обновлений ОС в 2026 году.
Вердикт по фактам в публикации: инцидент подтверждён в объёме данных vc.ru, техническая атрибуция к конкретной сборке прошивки — гипотеза источника, требующая независимой верификации.