
Потери за неделю взлетели с 38 миллионов до 110 миллионов долларов — крупнейший в отрасли консенсус по безопасности рушится
---
Если вы спросите любого опытного участника крипто-сообщества: "Как хранить биткоин самым безопасным способом", то из десяти человек девять ответят одно и то же: **холодный кошелёк**.
Не подключён к сети, физически изолирован — хакеры до него не доберутся. Это железное правило безопасности, которое последние десять лет снова и снова вбивали всей индустрии.
Это железное правило на этой неделе было нарушено.
---

## Хронология событий: смертельный дефект генератора случайных чисел
На прошлой неделе канадская компания-производитель холодных кошельков Coinkite сообщила пользователям: в их аппаратном кошельке Coldcard обнаружена уязвимость, и у части кошельков приватные ключи уже оказались скомпрометированы.
Coldcard — один из самых известных в сообществе «биткоин-специализированных» аппаратных кошельков. Основная идея — максимально защищенная автономность: устройство никогда не подключается к интернету, генерация приватных ключей и подпись выполняются полностью локально.
Где проблема? **В генераторе случайных чисел**.
По-настоящему безопасный приватный ключ должен генерироваться на основе достаточно «случайного» сид-а. Но в прошивке Coinkite предусмотрен механизм защиты: когда генерация истинно случайных чисел завершается неудачей, система использует в качестве запасного сид **детерминированные значения** — например, серийный номер устройства.
Что это значит? Если атакующий знает серийный номер вашего устройства (или может в массе прикинуть диапазон возможных серийных номеров), он сможет **в обратном порядке вычислить ваш приватный ключ** — полностью без необходимости подключать ваше устройство, без физического контакта и даже без того, чтобы вы совершили какую-либо операционную ошибку.
Это «пробивает» тезис «офлайн = безопасно» с его лицевой стороны — потому что уязвимость вообще не в том, «есть ли подключение к интернету», а в математической основе генерации ключей.

## Темп потерь: с 38 млн до 110 млн долларов — хватило всего одного уикенда
31 июля первоначальный отчет о потерях составил 38 млн долларов.
К 3 августа, то есть всего спустя три дня, согласно статистике Galaxy Research, уже более 1367 биткоинов (примерно 86 млн долларов) были выведены с более чем 4500 адресов кошельков.
Дальше цифры продолжают расти: часть статистических методик уже превышает 110 млн долларов, и затронуто более 5000 кошельков.
Затем Coinkite подтвердил: все средства в кошельках, в которых для генерации сид-фраз использовалась проблемная прошивка, находятся под риском, и уже опубликована исправленная версия прошивки — но для уже скомпрометированных приватных ключей **исправленная прошивка уже не поможет**: атакующему достаточно на шаг опередить вас, прежде чем вы переведете активы.
## Признание реального пользователя
Пользователь под псевдонимом Jonathan Goodman поделился в соцсетях своим опытом: его биткоины хранятся на устройстве Coldcard, само устройство заперто в банковском сейфе, **никогда не было подключено к интернету**.
Согласно традиционному пониманию, это должно быть «безопасной операцией уровня учебника».
Но деньги все равно были выведены.
В посте он сказал то, что у многих крутится в голове: «Если эта система действительно настолько сложная, не должны ли обычные люди вообще к ней не прикасаться?»

## Что это означает для отрасли
Руководитель политики TRM Labs Ари Редборд сказал очень точную вещь:
> «Этот инцидент с Coldcard показывает, что само-сквозное хранение просто переносит риск, но не устраняет риск».
Эта фраза заслуживает того, чтобы ее перечитывал каждый, кто хранит цифровые активы.
По статистике TRM Labs за первую половину этого года: в 2026 году в первой половине глобально было украдено криптоактивов примерно на 972 млн долларов. Хотя это меньше, чем 2,3 млрд за тот же период прошлого года, **количество инцидентов при этом установило исторический максимум — 207 случаев**.
Особенно важно вот что: **атаки, связанные с инфраструктурой и ключами, составляют всего 15% от всех инцидентов, но приводят к 76% потерь средств**.
Перевод смысла такой: большинство хакерских атак — это мелкие неприятности, но по-настоящему крупные потери почти всегда происходят из-за системных дефектов на уровне управления ключами и инфраструктуры — а не из-за ошибок пользователей.
Это идет вразрез с интуицией многих людей. Все уверены: «Если я не буду нажимать на фишинговые ссылки и не буду давать разрешение странным смарт-контрактам, значит все безопасно». Но инцидент с Coldcard доказывает: **даже если вы не сделали ничего неправильно — только из‑за дефекта генерации случайных чисел на базовом уровне, реализованного производителем, ваши активы все равно могут обнулиться за одну ночь**.

## В завершение
Холодные кошельки по-прежнему остаются на сегодняшний день относительно более безопасным решением — и это не изменилось.
Но между «относительно более безопасно» и «абсолютно безопасно» лежит как раз пропасть системных дефектов реализации, подобных тем, что проявились в этот раз. Любая стадия — будь то генерация случайных чисел, механизм обновления прошивки или этап поставочной цепочки — если в любом месте возникнет проблема, «физическая изоляция» как линия обороны окажется по сути фикцией.
Если ваши активы находятся в устройстве Coldcard, первое, что нужно сделать: немедленно проверить объявления на официальном сайте, убедиться, что версия вашей прошивки попадает в затронутый диапазон, и как можно скорее перевести активы на новый адрес кошелька, сгенерированный с использованием исправленной прошивки.
Важнее ключа самого по себе всегда оказывается тот набор базовой логики, который генерирует ключи — именно та часть, которую подавляющее большинство пользователей не видит и не может проверить. Поэтому, будь то продукты для кошельков или приложения в блокчейне, по-настоящему надежные технические команды ставят «проверяемость базовой реализации» в самый приоритет.
---
*Материал основан на подборке и анализе публичных публикаций и не является инвестиционной рекомендацией.*
