Виробник апаратних гаманців Coinkite оприлюднив попередження щодо Coldcard Mk3. Через баг у прошивці зловмисник вивів 594 BTC, приблизно $38 мільйонів, менш ніж за півгодини. Компанія припускає, що атакуючий скористався штучним інтелектом для пошуку вразливості у відкритому коді, хоча власна перевірка тим самим інструментом кількома тижнями раніше нічого підозрілого не показала.
Що сталося з гаманцями Coldcard?
Advisory Coinkite опублікувала у четвер, а атаку зафіксували вже вранці в п'ятницю. За даними компанії, з приблизно 500 гаманців зникло 594 BTC за 25 хвилин, і 562 з них зловмисник встиг звести на одну адресу. Постраждали власники, які згенерували ключ на пристрої після оновлення прошивки до версії 4.0.1.
Сума збитків стосується коштів людей, які довірили зберігання Bitcoin апаратному гаманцю саме через впевненість у надійній генерації ключів. Ця впевненість і виявилася хибною.
Як саме виникла вразливість?
У прошивці існували дві функції з однаковим призначенням. Одну, апаратний генератор, Coinkite писала сама, а другу, програмний резерв, команда успадкувала від MicroPython. Перевірка при збірці дивилася лише на те, чи прапорець узагалі заданий, а не на його значення, тому код збирався мовчки проти резервної функції. Генерація ключів працювала так з міграції у березні 2021 року.
- Подвійна функція: апаратний і програмний генератори мали однакові сигнатури в коді
- Захисна перевірка перевіряла факт визначення параметра, а не його реальне значення
- Баг залишався непоміченим понад чотири роки, з березня 2021 року
- Ефективна ентропія ключів Mk3 впала приблизно до 40 біт замість заявлених 128
Для порівняння, Mk4, Q і Mk5 отримують додаткову ентропію від захищених елементів усередині пристрою, тож їхній показник піднімається приблизно до 72 біт. Це краще, але все одно нижче за ціль у 128 біт.
Чому ШІ опинився одразу по два боки?
Coinkite стверджує, що за кілька тижнів до атаки прогнала одну з найкращих доступних моделей через власний код і не отримала жодного серйозного попередження. Після інциденту команда змушена була визнати, що хтось інший, ймовірно, проаналізував історію версій відкритого коду тим самим способом і знайшов те, що пропустила модель компанії.
"Атакуючі та захисники мають однакові інструменти. Цього разу вони не допомогли нам, а лише зловмисникам."
- Coinkite, з технічного розбору вразливості, 30 липня 2026
Чи можна довіряти автоматизованому аудиту коду, якщо він однаково доступний і командам розробки, і зловмисникам? Однозначної відповіді компанія не дає. Вона лише визнає, що цього разу інструмент спрацював не на її користь.
Що робити власникам гаманців?
Coinkite вже випустила екстрений хотфікс, а саме версію 5.6.0 для Mk4 і Mk5 та версію 1.5.0Q для моделі Q. Оновлення прошивки саме по собі не відновлює безпеку вже згенерованого ключа. Власникам потрібен новий seed, створений на пропатченому пристрої, і компанія радить додати надійну BIP-39 passphrase або щонайменше 99 кидків гральних кісток для власної ентропії.
Mk3 вже знято з підтримки, тому для нього передбачено окремий шлях міграції коштів. Слабкий seed не зникає навіть після перенесення на пристрій іншого виробника. Саме на цьому наголосив Trezor, запевнивши власних користувачів, що інцидент їхніх гаманців не торкнувся.
Що це означає для ринку апаратних гаманців?
Block, виробник гаманця Bitkey, опублікував власний незалежний аналіз і повідомив, що жоден з його продуктів вразливості не має. Керівник апаратного напрямку компанії публічно закликав усіх постраждалих перевести кошти, щойно це можна буде зробити безпечно.
Історія з Coldcard стала нагадуванням, що надійність апаратних гаманців залежить не лише від фізичного чипа, а й від рядка коду, який ніхто вчасно не перечитав. Для власників криптовалюти головний висновок простий. Перевіряйте, з якої прошивки згенеровано ваш ключ, і не покладайтеся на єдину перевірку коду, навіть якщо її проводив штучний інтелект.




Коментарі
Ваша e-mail адреса не оприлюднюватиметься. Обов'язкові поля позначені *