Потери за неделю взлетели с 38 миллионов до 110 миллионов долларов — крупнейший в отрасли консенсус по безопасности рушится

---

Если вы спросите любого опытного участника крипто-сообщества: "Как хранить биткоин самым безопасным способом", то из десяти человек девять ответят одно и то же: **холодный кошелёк**.

Не подключён к сети, физически изолирован — хакеры до него не доберутся. Это железное правило безопасности, которое последние десять лет снова и снова вбивали всей индустрии.

Это железное правило на этой неделе было нарушено.

---

## Хронология событий: смертельный дефект генератора случайных чисел

На прошлой неделе канадская компания-производитель холодных кошельков Coinkite сообщила пользователям: в их аппаратном кошельке Coldcard обнаружена уязвимость, и у части кошельков приватные ключи уже оказались скомпрометированы.

Coldcard — один из самых известных в сообществе «биткоин-специализированных» аппаратных кошельков. Основная идея — максимально защищенная автономность: устройство никогда не подключается к интернету, генерация приватных ключей и подпись выполняются полностью локально.

Где проблема? **В генераторе случайных чисел**.

По-настоящему безопасный приватный ключ должен генерироваться на основе достаточно «случайного» сид-а. Но в прошивке Coinkite предусмотрен механизм защиты: когда генерация истинно случайных чисел завершается неудачей, система использует в качестве запасного сид **детерминированные значения** — например, серийный номер устройства.

Что это значит? Если атакующий знает серийный номер вашего устройства (или может в массе прикинуть диапазон возможных серийных номеров), он сможет **в обратном порядке вычислить ваш приватный ключ** — полностью без необходимости подключать ваше устройство, без физического контакта и даже без того, чтобы вы совершили какую-либо операционную ошибку.

Это «пробивает» тезис «офлайн = безопасно» с его лицевой стороны — потому что уязвимость вообще не в том, «есть ли подключение к интернету», а в математической основе генерации ключей.

## Темп потерь: с 38 млн до 110 млн долларов — хватило всего одного уикенда

31 июля первоначальный отчет о потерях составил 38 млн долларов.

К 3 августа, то есть всего спустя три дня, согласно статистике Galaxy Research, уже более 1367 биткоинов (примерно 86 млн долларов) были выведены с более чем 4500 адресов кошельков.

Дальше цифры продолжают расти: часть статистических методик уже превышает 110 млн долларов, и затронуто более 5000 кошельков.

Затем Coinkite подтвердил: все средства в кошельках, в которых для генерации сид-фраз использовалась проблемная прошивка, находятся под риском, и уже опубликована исправленная версия прошивки — но для уже скомпрометированных приватных ключей **исправленная прошивка уже не поможет**: атакующему достаточно на шаг опередить вас, прежде чем вы переведете активы.

## Признание реального пользователя

Пользователь под псевдонимом Jonathan Goodman поделился в соцсетях своим опытом: его биткоины хранятся на устройстве Coldcard, само устройство заперто в банковском сейфе, **никогда не было подключено к интернету**.

Согласно традиционному пониманию, это должно быть «безопасной операцией уровня учебника».

Но деньги все равно были выведены.

В посте он сказал то, что у многих крутится в голове: «Если эта система действительно настолько сложная, не должны ли обычные люди вообще к ней не прикасаться?»

## Что это означает для отрасли

Руководитель политики TRM Labs Ари Редборд сказал очень точную вещь:

> «Этот инцидент с Coldcard показывает, что само-сквозное хранение просто переносит риск, но не устраняет риск».

Эта фраза заслуживает того, чтобы ее перечитывал каждый, кто хранит цифровые активы.

По статистике TRM Labs за первую половину этого года: в 2026 году в первой половине глобально было украдено криптоактивов примерно на 972 млн долларов. Хотя это меньше, чем 2,3 млрд за тот же период прошлого года, **количество инцидентов при этом установило исторический максимум — 207 случаев**.

Особенно важно вот что: **атаки, связанные с инфраструктурой и ключами, составляют всего 15% от всех инцидентов, но приводят к 76% потерь средств**.

Перевод смысла такой: большинство хакерских атак — это мелкие неприятности, но по-настоящему крупные потери почти всегда происходят из-за системных дефектов на уровне управления ключами и инфраструктуры — а не из-за ошибок пользователей.

Это идет вразрез с интуицией многих людей. Все уверены: «Если я не буду нажимать на фишинговые ссылки и не буду давать разрешение странным смарт-контрактам, значит все безопасно». Но инцидент с Coldcard доказывает: **даже если вы не сделали ничего неправильно — только из‑за дефекта генерации случайных чисел на базовом уровне, реализованного производителем, ваши активы все равно могут обнулиться за одну ночь**.

## В завершение

Холодные кошельки по-прежнему остаются на сегодняшний день относительно более безопасным решением — и это не изменилось.

Но между «относительно более безопасно» и «абсолютно безопасно» лежит как раз пропасть системных дефектов реализации, подобных тем, что проявились в этот раз. Любая стадия — будь то генерация случайных чисел, механизм обновления прошивки или этап поставочной цепочки — если в любом месте возникнет проблема, «физическая изоляция» как линия обороны окажется по сути фикцией.

Если ваши активы находятся в устройстве Coldcard, первое, что нужно сделать: немедленно проверить объявления на официальном сайте, убедиться, что версия вашей прошивки попадает в затронутый диапазон, и как можно скорее перевести активы на новый адрес кошелька, сгенерированный с использованием исправленной прошивки.

Важнее ключа самого по себе всегда оказывается тот набор базовой логики, который генерирует ключи — именно та часть, которую подавляющее большинство пользователей не видит и не может проверить. Поэтому, будь то продукты для кошельков или приложения в блокчейне, по-настоящему надежные технические команды ставят «проверяемость базовой реализации» в самый приоритет.

---

*Материал основан на подборке и анализе публичных публикаций и не является инвестиционной рекомендацией.*