---
title: "Уязвимость в Coldcard: как хакеры похитили $118 млн биткоинов из «неуязвимых» кошельков"
description: "Хакеры похитили $118 млн биткоинов из аппаратных кошельков Coldcard, воспользовавшись ошибкой в генерации случайных чисел. 🚨 Уязвимость в прошивке позволила злоумышленникам предсказывать сид-фразы и красть средства с тысяч устройств. ⚠️"
date: 2026-08-04T00:17:13.000Z
lang: ru
url: https://xab.info/posts/uязvimost-v-coldcard-hakery-pohitili-118-mln-bitkoinov
tags: [coldcard, bitcoin, cybersecurity, coinkite, blockchain]
publisher: "XAB.info"
---

# Уязвимость в Coldcard: как хакеры похитили $118 млн биткоинов из «неуязвимых» кошельков

![Золотая физическая монета Bitcoin на фоне золотых самородков — символ уязвимости холодных кошельков Coldcard, из которых похищено $118 млн](https://xab.info/media/2026/08/04/uязvimost-v-coldcard-hakery-pohitili-118-mln-bitkoinov/uязvimost-v-coldcard-hakery-pohitili-118-mln-bitkoinov-1.webp)

Мировой рынок криптовалют столкнулся с масштабной кибератакой, которая поставила под сомнение безопасность даже самых защищенных аппаратных решений. Владельцы криптокошельков Coldcard стали жертвами хакерской операции, начавшейся в конце прошлой недели. По предварительным данным, злоумышленникам удалось похитить биткоины на сумму около $118 млн из нескольких тысяч устройств.

### Масштаб и хронология атаки

По данным аналитического агентства Galaxy Research, операция по хищению средств была проведена в четыре этапа. Первый удар пришелся на 30 июля: всего за 41 минуту хакеры опустошили 1196 кошельков, похитив 1082,65 биткоина. В общей сложности, по утверждению исследователей, было скомпрометировано 5294 устройства, а суммарный объем украденных средств составил 1815 биткоинов.

Стоит отметить, что на данный момент эта информация не получила официального подтверждения ни от производителя кошельков — канадской компании Coinkite, ни от правоохранительных органов. Об этом также сообщает ресурс blockonomi.com, специализирующийся на криптоаналитике.

### Техническая суть уязвимости

Компания Block, проведя собственное расследование, выявила корень проблемы. Хакеры воспользовались критической ошибкой в прошивке кошельков Coldcard, связанной с генерацией случайных чисел. 30 июля выводы экспертов были переданы разработчикам.

В отчете Block поясняется, что прошивка содержит ошибку интеграции генератора случайных чисел (ГСЧ). Вместо использования надежного аппаратного ГСЧ STM32, система использовала детерминированный резервный генератор Yasmarang от MicroPython. Это привело к тому, что злоумышленники могли предсказывать результаты генерации.

### Ошибка в коде и последствия

Представители Coinkite признали, что инцидент произошел из-за ошибки при обновлении прошивки в марте 2021 года. В ходе изменения криптографической библиотеки создание начального значения было случайно перенаправлено на более слабый программный генератор, а не на предусмотренный для устройства аппаратный модуль.

Эта уязвимость позволила хакерам генерировать возможные сид-фразы (секретные последовательности слов) в автономном режиме. Злоумышленники определяли соответствующие биткоин-адреса и сравнивали их с адресами, видимыми в публичном блокчейне. Совпадение подтверждало правильность сгенерированной фразы, что давало доступ к закрытым ключам и возможность полного контроля над средствами.

### Какие устройства под угрозой

Компания Coinkite опубликовала предупреждение для пользователей, четко определив список уязвимых версий прошивок. В зоне риска находятся сид-фразы, сгенерированные на следующих устройствах:

- Модели Mk2 и Mk3 с версиями прошивки от 4.0.1 до 4.1.9.

- Модели Mk4 и Mk5 до стандартной версии 5.6.0 или версии Edge 6.6.0X.

- Модели Q до стандартной версии 1.5.0Q или версии Edge 6.6.0QX.

При этом компания уточнила, что уязвимость не затронула устройства TAPSIGNER, OPENDIME и SATSCARD, так как они используют иные кодовые базы. В качестве меры предосторожности Coinkite уничтожила все устройства Coldcard с уязвимой прошивкой, которые ожидали отгрузки на складах.