coinomico

Простой и безопасный старт в криптовалюте.

Колонку ведёт Демид Красильников

Новость

Крах Coldcard: почему даже «непробиваемые» аппаратные кошельки больше не гарантируют безопасность

По данным Forbes, в конце июля 2026-го с аппаратных кошельков Coldcard увели больше 130 миллионов долларов в биткоинах — за несколько часов, с 4 385 адресов.

Демид Красильников, Обозреватель и гид по криптограмотности·обновлено 14 августа 2026 г.

Крах Coldcard: почему даже «непробиваемые» аппаратные кошельки больше не гарантируют безопасность

Устройство от Coinkite годами считалось эталоном для тех, кто параноидально относится к безопасности. Именно поэтому удар получился особенно громким: когда «непробиваемый» кошелёк падает, вопрос «а что вообще хранит мои монеты» перестаёт быть теоретическим.

Дыра, которую пять лет не видел никто

Суть технической катастрофы простая, если отбросить термины. В нормальном режиме аппаратный кошелёк генерирует сид-фразу через специальный чип — настоящий генератор случайных чисел. Это как спрятать ключ от квартиры в океане среди миллиарда галактик. Искать бессмысленно, перебор невозможен.

Проблемный код пять лет подменял этот чип программной функцией. Разница — пропасть. Вместо океана — одна молекула внутри вируса. Современный вычислительный кластер перебирает такое пространство за часы. Исследователи Galaxy Research насчитали минимум 15 независимых атакующих, которые 30 июля вытащили около 2 000 BTC. Это крупнейшее по скорости и масштабу событие в истории биткоина.

Самое неприятное — уязвимость нашёл не человек. AI-кодинг-агенты прочёсывали открытый репозиторий Coinkite и наткнулись на баг, который человеческий глаз пропускал пять лет. Открытый код — это не гарантия проверки. Это потенциальная карта для тех, кто читает код быстрее нас.

Почему это касается не только Coldcard

Главный вывод — не в бренде. Дело в самой модели доверия. Новичок покупает железку, видит слово «аппаратный» и успокаивается. Считает, что замок поставил — и капитал под охраной. Coldcard был именно таким замком, и именно его вскрыли.

Для самостоятельного хранения урок жёсткий: устройство — это инструмент, а не гарантия. Гарантию даёт только ваша схема. И она обязана быть многоуровневой по определению, потому что у любого производителя бывают дыры, о которых он сам не знает.

Что делать со своими деньгами

Без паники, но с холодной головой. Проверьте прошивку любого аппаратного кошелька, который у вас есть. Если обновлений не было — обновите, только с официального сайта производителя. Никаких ссылок из мессенджеров и форумов.

Если сид генерировался на устройстве с уязвимой версией прошивки — считайте его скомпрометированным. Переведите средства на новый кошелёк, созданный на обновлённом или альтернативном устройстве. Старый сид больше не используйте.

Серьёзные суммы держите в мультиподписи. Не один ключ — два-три, на разных устройствах, в разных физических местах. Это база: одна точка отказа — это всегда риск, независимо от того, насколько устройство хорошее.

Горячий кошелёк и биржа — только для той суммы, которую реально готовы потерять. Всё остальное — в холодное хранение с понятной вам схемой доступа.

Я проверял разные аппаратные кошельки на собственных деньгах. Каждый раз вывод один: никакое железо не спасает того, кто не понимает, как оно работает. Уязвимость Coldcard — это не повод отказаться от самостоятельного хранения. Это повод перестать им пользоваться на автомате.