Главное:

CZ советует делить средства по кошелькам после взлома Coldcard на $70 млн

Держатели криптовалют привыкли диверсифицировать монеты. Теперь им советуют то же самое делать с кошельками. После кражи $70 млн из аппаратных кошельков Coldcard основатель Binance Чанпэн Чжао, известный как CZ, призвал держателей Биткоина не держать все средства в одном устройстве.

A hardware crypto wallet device on a dark desk with red warning glow, abstract security breach visualization

В субботу CZ отреагировал на сообщения о взломе и предложил простое правило: даже проверенное железо может содержать баги, поэтому средства стоит распределить по нескольким кошелькам. По его словам, у такого подхода есть и обратная сторона – более сложное управление ключами, но идеальной защиты не существует в принципе.

Как атакующий вывел 1,082 BTC, не прикасаясь к устройствам

Самое неприятное в этой истории – атака шла удалённо. Хакер не имел физического доступа к устройствам, но всё равно смог опустошить кошельки. Дело в уязвимости прошивки, которая тянулась ещё с марта 2021 года.

Суть бага в том, что на некоторых моделях Coldcard прошивка ослабляла случайность при генерации seed-фразы (набор слов для восстановления кошелька). Из-за слабой случайности атакующий смог восстановить приватные ключи офлайн и вывести деньги, ни разу не притронувшись к самим устройствам.

Средства выведены с почти 1,200 адресов примерно за 41 минуту

Средства выведены с почти 1,200 адресов примерно за 41 минуту

Первые данные из блокчейна были скромнее итоговых. Изначально сообщалось, что около 594 BTC на $38 млн вывели примерно из 500 кошельков за 25 минут 30 июля. Затем анализ Galaxy Research расширил картину: 1,082.65 BTC на сумму около $70 млн ушли с 1,196 адресов примерно за 41 минуту. Многие из пострадавших кошельков годами лежали без движения – это отдельно бьёт по долгосрочным ходлерам, которые считали холодное хранение самым надёжным вариантом.

Что Coinkite советует пострадавшим пользователям

Производитель Coldcard, компания Coinkite, признала баг, извинилась и выпустила экстренные обновления прошивки. Но здесь есть важная деталь, которую легко пропустить.

� Заходите в наш Telegram-чат 2Bitcoins, если хотите обсудить новость с другими читателями.

Простое обновление прошивки не защищает уже созданный уязвимый seed. Coinkite прямо предупредила: тем, кто генерировал seed-фразу на затронутых версиях, нужно создать полностью новый seed на исправленном устройстве и аккуратно перенести туда средства. То есть проблема не решается одним нажатием кнопки – деньги нужно физически переводить на новый ключ.

Пострадавшим нужно создать новый seed на исправленном устройстве и перенести средства

Пострадавшим нужно создать новый seed на исправленном устройстве и перенести средства

Почему взлом Coldcard бьёт по вере в самостоятельное хранение

Эта история заново открыла спор о пределах самостоятельного хранения (self-custody). Аппаратные кошельки считаются одним из самых надёжных способов хранить Биткоин офлайн, но случай Coldcard показывает: даже давно работающие устройства могут годами скрывать критические уязвимости.

� Следите за новостями в нашем Telegram-канале 2Bitcoins.

Именно поэтому совет CZ звучит логично, хоть и не бесплатно. Разнести средства по нескольким кошелькам – значит снизить риск того, что один баг обнулит весь портфель. Но взамен пользователь получает более сложное управление ключами и новый набор рисков. CZ и раньше высказывался о будущем рынка – например, основатель биржи Binance верит в Биткоин по миллиону долларов при определённых условиях.

Читайте также: Уязвимость Coldcard: 594 BTC на $38 млн украли за 25 минут

Есть и рыночный подтекст. Часть аналитиков уже отметила, что подобные инциденты могут подтолкнуть часть инвесторов от самостоятельного хранения в сторону спотовых Bitcoin ETF, где за безопасность отвечает институциональный кастодиан. Для тех, кто устал сам следить за прошивками и ключами, это выглядит как более простой путь – хотя и с потерей полного контроля над монетами. На фоне регулярных историй о выведенных средствах, будь то взломы или основатель Terra и десятки миллионов, доверие к разным способам хранения остаётся больной темой рынка.

Главное, что стоит держать в голове: аппаратный кошелёк снимает часть рисков, но не отменяет необходимости следить за обновлениями и понимать, как именно защищены ваши ключи. История Coldcard ещё не закрыта – дальше важно смотреть, сколько пострадавших успеют перенести средства на новые seed-фразы и появятся ли новые данные о масштабе кражи.

Почему взлом Coldcard бьёт по вере в самостоятельное хранение

Почему взлом Coldcard бьёт по вере в самостоятельное хранение

ПОДПИСЫВАЙТЕСЬ НА НАШ КАНАЛ В ТЕЛЕГРАМЕ, ЧТОБЫ БЫТЬ В КУРСЕ.