Самая большая история в криптовалюте прямо сейчас — это не Биткоин, который застрял около $64 000, пока акции обновляют максимумы. Речь о катастрофе аппаратного кошелька Coldcard: уже украдены/выведены более $100 миллионов (по некоторым оценкам — до $130 миллионов) в биткоинах у людей, которые считали, что сделали всё правильно.
Вот что произошло простыми словами.
Coldcard — это один из тех устройств «без подключения к сети (air-gapped)», предназначенных только для Биткоина, которым серьезно относившиеся к самостоятельному хранению доверяли годами. Вы генерируете seed-фразу офлайн, храните устройство в безопасном месте и спите спокойно, зная, что ни одна биржа не сможет потерять ваши монеты. В чем проблема? Ошибка в прошивке, которая тянется еще с 2021 года, означала, что многие устройства не используют надежный аппаратный генератор случайных чисел, который им полагался. Вместо этого они опирались на более слабую программную версию. Это сильно уменьшило реальную случайность — на более старых моделях примерно до 40 бит вместо всех 128. Злоумышленники разобрались, как взламывать эти сиды методом перебора (brute-force) в автономном режиме. Никакого фишинга. Никакого украденного устройства. Никакого интернет-соединения с вашей стороны. Только чистая математика против слабых ключей.
Волна краж началась в конце июля. Одна-единственная операция смахнула более тысячи Bitcoin менее чем за час. Galaxy Research отследила тысячи адресов, которые подверглись атаке. Сейчас в деле задействованы как минимум 15 разных злоумышленников. Coinkite (производитель) открыто об этом сообщила, выпустила исправления и предупредила всех: если ваша seed была создана на затронутой прошивке и вы не добавили дополнительные варианты подбрасывания кубиков (dice rolls) и сильную парольную фразу, переведите средства СРОЧНО. Обновление прошивки не исправляет уже сгенерированную слабую seed.
Это ударило особенно сильно, потому что атакует саму основу биткоин-культуры: «не ваши ключи — не ваши монеты». Тысячи людей следовали правилам. Они были офлайн. Они использовали проверенное аппаратное обеспечение. И всё равно их обнулили. Спящие кошельки, которые не трогали годами, внезапно опустели. Некоторые пострадавшие узнают о потере только сейчас.
Последствия получились грязными и при этом интересными. Многие долгосрочные держатели тихо переводят монеты обратно на биржи или в Bitcoin ETF впервые за годы. Само-хранение по-прежнему важно, но это показывает, что аппаратные кошельки — не магия. Имеют значение энтропия, аудиты прошивки, мультисиг, парольные фразы и регулярные проверки — всё это важнее, чем само название бренда на коробке. Некоторые говорят, что это конец веры в чистое «холодное хранение». Другие называют это болезненным напоминанием: любая технологическая прослойка может дать сбой, и вам всё равно нужна резервность.
С самим Bitcoin всё в порядке. Протокол не сломался. Просто приватные ключи были сгенерированы из меньшего «куска соломы», чем заявлялось. Пока шла кража, цены почти не моргнули — это говорит о том, что рынок рассматривает ситуацию как проблему кошелька, а не сети.
Если вы используете любой аппаратный кошелёк (Coldcard или другой), перепроверьте, как была создана ваша seed. Добавьте парольную фразу, если ещё не сделали. Рассмотрите настройки с мультиподписью (multi-signature). И если у вас большие суммы, не полагайтесь на одно устройство или один метод. Атакующие всё ещё активны.
Эта история доминирует в крипто-разговорах, потому что заставляет задать неприятный вопрос: какая часть нашей безопасности действительно реальна и какая — просто маркетинг, в который мы хотели верить?
Как вы считаете — это меняет подход к само-хранению, или это просто очередной дорогой урок, который переживут только самые внимательные?
