В субботу CZ отреагировал на сообщения о взломе и предложил простое правило: даже проверенное железо может содержать баги, поэтому средства стоит распределить по нескольким кошелькам. По его словам, у такого подхода есть и обратная сторона – более сложное управление ключами, но идеальной защиты не существует в принципе.
Как атакующий вывел 1,082 BTC, не прикасаясь к устройствам
Самое неприятное в этой истории – атака шла удалённо. Хакер не имел физического доступа к устройствам, но всё равно смог опустошить кошельки. Дело в уязвимости прошивки, которая тянулась ещё с марта 2021 года.
Суть бага в том, что на некоторых моделях Coldcard прошивка ослабляла случайность при генерации seed-фразы (набор слов для восстановления кошелька). Из-за слабой случайности атакующий смог восстановить приватные ключи офлайн и вывести деньги, ни разу не притронувшись к самим устройствам.

Средства выведены с почти 1,200 адресов примерно за 41 минуту
Первые данные из блокчейна были скромнее итоговых. Изначально сообщалось, что около 594 BTC на $38 млн вывели примерно из 500 кошельков за 25 минут 30 июля. Затем анализ Galaxy Research расширил картину: 1,082.65 BTC на сумму около $70 млн ушли с 1,196 адресов примерно за 41 минуту. Многие из пострадавших кошельков годами лежали без движения – это отдельно бьёт по долгосрочным ходлерам, которые считали холодное хранение самым надёжным вариантом.
Что Coinkite советует пострадавшим пользователям
Производитель Coldcard, компания Coinkite, признала баг, извинилась и выпустила экстренные обновления прошивки. Но здесь есть важная деталь, которую легко пропустить.
� Заходите в наш Telegram-чат 2Bitcoins, если хотите обсудить новость с другими читателями.
Простое обновление прошивки не защищает уже созданный уязвимый seed. Coinkite прямо предупредила: тем, кто генерировал seed-фразу на затронутых версиях, нужно создать полностью новый seed на исправленном устройстве и аккуратно перенести туда средства. То есть проблема не решается одним нажатием кнопки – деньги нужно физически переводить на новый ключ.

Пострадавшим нужно создать новый seed на исправленном устройстве и перенести средства
Почему взлом Coldcard бьёт по вере в самостоятельное хранение
Эта история заново открыла спор о пределах самостоятельного хранения (self-custody). Аппаратные кошельки считаются одним из самых надёжных способов хранить Биткоин офлайн, но случай Coldcard показывает: даже давно работающие устройства могут годами скрывать критические уязвимости.
� Следите за новостями в нашем Telegram-канале 2Bitcoins.
Именно поэтому совет CZ звучит логично, хоть и не бесплатно. Разнести средства по нескольким кошелькам – значит снизить риск того, что один баг обнулит весь портфель. Но взамен пользователь получает более сложное управление ключами и новый набор рисков. CZ и раньше высказывался о будущем рынка – например, основатель биржи Binance верит в Биткоин по миллиону долларов при определённых условиях.
Читайте также: Уязвимость Coldcard: 594 BTC на $38 млн украли за 25 минут
Есть и рыночный подтекст. Часть аналитиков уже отметила, что подобные инциденты могут подтолкнуть часть инвесторов от самостоятельного хранения в сторону спотовых Bitcoin ETF, где за безопасность отвечает институциональный кастодиан. Для тех, кто устал сам следить за прошивками и ключами, это выглядит как более простой путь – хотя и с потерей полного контроля над монетами. На фоне регулярных историй о выведенных средствах, будь то взломы или основатель Terra и десятки миллионов, доверие к разным способам хранения остаётся больной темой рынка.
Главное, что стоит держать в голове: аппаратный кошелёк снимает часть рисков, но не отменяет необходимости следить за обновлениями и понимать, как именно защищены ваши ключи. История Coldcard ещё не закрыта – дальше важно смотреть, сколько пострадавших успеют перенести средства на новые seed-фразы и появятся ли новые данные о масштабе кражи.

Почему взлом Coldcard бьёт по вере в самостоятельное хранение
ПОДПИСЫВАЙТЕСЬ НА НАШ КАНАЛ В ТЕЛЕГРАМЕ, ЧТОБЫ БЫТЬ В КУРСЕ.