Пробивът в Coldcard източи над $116 милиона и разкри критичен проблем: дори най-сигурните хардуерни портфейли остават уязвими, ако са генерирани с един и същ компрометиран код.
Обобщение
- Уязвимост в Coldcard (v4.0.1) свали сигурността на ключовете до едва 40 бита, правийки ги лесна плячка за хакери.
- Местенето на засегнат сийд към друго устройство (напр. Trezor или Ledger) не премахва риска – ключът остава компрометиран.
- Защита 2-от-3 с устройства от същата марка пада моментално, ако и двете ползват грешния код.
- Всеки Coldcard сийд от периода 2021-2026 г. трябва незабавно да се смени с нов, а средствата да се прехвърлят.
Златното правило за сигурност в крипто света е просто: съхранявайте крипто активите си в хардуерен портфейл. За най-взискателните инвеститори Coldcard на канадската компания Coinkite дълго време беше абсолютният „златен стандарт“ – изцяло изолирано от интернет (air-gapped) устройство, създадено за максимална защита.
Мащабният пробив през август 2026 г. обаче разби тази илюзия. Хакери източиха над $116 милиона в Биткойн (повече от 1,800 BTC) от над 5,200 адреса.
Най-смущаващото в този казус не е самият пробив, а скритото системно уязвимо място, което той изкара наяве: дори да използвате комбинация от 3 различни хардуерни портфейла за по-висока защита (мултисиг), можете да се окажете абсолютно уязвими, ако всички те са генерации от един и същ грешен код.
Какво всъщност се обърка в Coldcard?
Противно на това, което повечето хора си представят под „хакерски пробив“, никой не е разбивал физически устройствата Coldcard и никой не е хаквал Биткойн мрежата.
Проблемът се оказа грешка в генератора на случайни числа (ентропия), вградена във софтуера (firmware 4.0.1) още през март 2021 г.
За да бъде частният ключ сигурен, той трябва да се генерира с 128-битова (или по-висока) пълна случайност. При засегнатите устройства Coldcard поради бъг в кода устройството е преминавало към слаб софтуерен генератор. В резултат сигурността на ключовете е спаднала от 128 бита на едва 40 бита.
За съвременен суперкомпютър 40-битова сигурност е детска игра. Хакерите не са имали нужда от физически достъп до устройствата – те просто са използвали математически алгоритъм за brute-force (изпробване на комбинации), възстановили са сийд фразите (тайните думи) и са източили портфейлите директно през блокчейна.
Скритият капан: „Мигрирах към Trezor / Ledger, значит съм защитен“
Тук идва най-важният урок от казуса, който мнозина потребители научиха по трудния начин.
Ако сте генерирали вашата тайна фраза (seed phrase) на засегнат Coldcard през периода 2021-2026 г. и по-късно сте я импортирали в друго устройство – например Trezor или Ledger – вашите средства все още са в опасност.
Причината е проста:
- Хардуерният портфейл (било то Trezor или Ledger) е само „ключодържател“, който съхранява и използва вашите математически ключове.
- Ако самият ключ е бил генериран със слаба случайност в миналото, пренасянето му върху перфектно сигурно устройство не го прави по-случаен.
Както официално предупредиха от Trezor: „Възстановяването на засегнат сийд върху Trezor не коригира слабата ентропия от първоначалното му създаване.“ Единственото решение е генериране на изцяло нов сийд на сигурно устройство и прехвърляне на средствата чрез нова транзакция.
Илюзията за сигурност при Multisig
За да се защитят от бъг при конкретен производител, много инвеститори използват 2-от-3 мултисиг конфигурации. При тях за изпращане на транзакция са необходими подписи от поне две различни устройства.
Мнозина считаха, че ще са в пълна безопасност ако комбинират например:
- Coldcard (Модел А);
- Coldcard (Модел Б);
- Трето устройство или софтуерен ключ;
Казусът обаче показа следното: ако и двете ключови устройства Coldcard са генерирали своите ключове с уязвимия софтуер, хакерът може да намери частните ключове и на двете устройства. Така защитата 2-от-3 пада моментално, защото хакерът вече притежава необходимите 2 от 3 ключа.
За да бъде мултисиг системата наистина защитена от подобни софтуерни пропуски, експертите препоръчват Multi-Vendor Multisig – схема, при която ключовете се генерират на устройства от напълно различни производители (напр. Trezor + Ledger + Coldcard с нов сийд), базирани на различен код.
Грешката на „затворения код“
В средите на Биткойн разработчиците се разрази и сериозен дебат относно фирмената политика на Coinkite.
През 2021 г. компанията промени лиценза на своя код от напълно отворен код (Open Source) към т.нар. „Source Verifiable“ (кодът може да се преглежда, но не може да се ползва свободно от външни разработчици). Според много независими криптографи това е затворило вратата пред общността – ако кодът беше останал напълно отворен, подобен критичен бъг можеше да бъде открит и отстранен от независими одитори за дни, а не да престои скрит в продължение на 5 години.
ПРОЧЕТИ ОЩЕ:
AI откри проблема в Coldcard само за $2 и 20 минути
Какви мерки трябва да предприемете веднага?
Ако използвате или сте използвали Coldcard през последните години:
- Проверете кога е създаден сийдът: Ако тайната ви фраза е генерирана на Coldcard между март 2021 г. и началото на август 2026 г., проверете официалния статус за сигурност на Coldcard и я считайте за потенциално компрометирана.
- Не разчитайте само на ъпдейт на софтуера: Обновяването на firmware-а предпазва само бъдещи нови портфейли, но не поправя вече генерирани ключове.
- Мигрирайте средствата си: Създайте изцяло нова тайна фраза на безопасно устройство (или генерирайте ентропия ръчно чрез хвърляне на зарове – Dice Rolls) и изпратете BTC към новия адрес.
- Използвайте Допълнителна Парола (Passphrase): Използването на BIP-39 Passphrase (тринадесета/двадесет и пета дума) добавя допълнителен слой криптографска защита, който частично неутрализира слабата ентропия при генерацията.
Заключение
Случаят с Coldcard е предупреждение за целия крипто свят: самостоятелното попечителство на активи (self-custody) ви дава пълна свобода, но и прехвърля целия риск върху вас. Дори най-репутационният хардуер е толкова сигурен, колкото е сигурна математиката зад неговия код.
Информацията, публикувана в TradeNews, има единствено информационен характер и не представлява финансов, инвестиционен, правен или какъвто и да е друг професионален съвет. Пазарите на акции, криптовалути, форекс и дигитални активи са силно волатилни и миналото представяне не е гаранция за бъдещи резултати. Читателите следва самостоятелно да правят собствено проучване и, при необходимост, да се консултират с лицензирани финансови или други професионални консултанти. TradeNews не носи отговорност за каквито и да е загуби или щети, произтичащи от използването на публикуваната информация.








