UMUMIY TA’RIF

Yillar davomida Coldcard jiddiy Bitcoin egalari katta mablag‘lar qayerga ketishi kerak, deb so‘ralganda ko‘rsatadigan apparat hamyoni bo‘lib kelgan. 2017-yildan beri Kanada Coinkite kompaniyasi tomonidan tayyorlangan u paranoid Bitcoinerlar orasida sovuq saqlash uchun tanlanadigan variant sifatida obro‘ qozongan. Tarmoqdan uzilgan (air gapped). Faqat Bitcoin. Ochiq manbali firmware. Ikki karra xavfsiz elementlar. Odamlarda chinakam xavfsizlik hissini uyg‘otadigan hamyon turi.

Keyin 2026-yil 30-iyul kuni hammasi o‘zgardi.

2026-yil 30-iyul kuni ertalab birgina hujumchi taxminan 41 daqiqada 1 196 ta Bitcoin manzilini bo‘shatib yubordi. Taxminan 1 082 BTC qiymati o‘sha paytlar taxminan 70 million dollar atrofida bo‘lib, u hech qachon internetga tegmagan hamyonlardan tashqariga chiqarildi.

Chang bosilgunga qadar tasdiqlangan o‘g‘irlik 5 200 dan ortiq manzil bo‘ylab jami $130 milliondan oshdi va ko‘tarilishda davom etardi. Bu kriptoda tarixidagi eng katta apparat hamyon ekspluatatsiyasi va 2026-yilgi eng katta uchinchi kripto-hujum.


COLDCARD NIMA?

Coldcard 2017-yildan beri Kanadalik Coinkite kompaniyasi tomonidan ishlab chiqiladi. U faqat Bitcoin’ga mo‘ljallangan dizayn, dual secure elementlar, open source firmware va ko‘p qatlamli jismoniy xavfsizlik funksiyalari orqali raqobatchilarning ko‘pchiligi taklif qilmagan darajada obro‘ qozongan.

Bu yangi boshlovchilar uchun hamyon emas edi. Bu — muhim miqdorda Bitcoin saqlaydigan odamlar uchun jiddiy self custody tarafdorlari tavsiya qiladigan hamyon edi. Foydalanuvchilarda hamma narsa to‘g‘ri qilinganini his qildiradigan turdagi qurilma.

Qurbonlardan biri $1.6 millionni yo‘qotgandan keyin shunday degan: “Buning eng qiyin tomoni shundaki, men hammasini to‘g‘ri qildim. Hech kimga seed frazamni ulashmadim. Qurilmalarim hech qachon internetga ulanmagan. Hammasi bir nechta sejf va seyf omborlarida saqlandi. Hech narsa ahamiyat bermadi. Chunki seed frazasini yaratgan apparatda 2021-yildagi kodning bir qatorida zaiflik bo‘lgan.”

2021-yildagi ana shu bitta kod qatori voqea aslida aynan qayerdan boshlanganini aytib beradi.


2021-YILDAN BERI YASHIRINIB KELGAN BUG

Coldcard firmware 4.0.1 versiyasidagi qurish (build) konfiguratsiyasi xatosi 2021-yil martida yuborilib, seed generation’ni qurilmaning STM32 apparat tasodifiy raqam generatori o‘rniga deterministik dasturiy psevdotasodifiy son generatoriga yo‘naltirgan; bu Mk3 qurilmalarda samarali entrropiyani 128 bitdan taxminan 40 bitga, Mk4, Mk5 va Q modellarida esa 72 bitga kamaytirdi.

Buni oddiy tilda tushuntirib beraylik.

Siz birinchi marta apparat hamyonini sozlaganingizda u seed frazani yaratadi. Bu seed fraza tasodifiy son asosida hosil qilinadi. Bu tasodifiy sonning tasodifiyligi — hammasi. U qanchalik ko‘proq tasodifiy bo‘lsa, hech kim sizning shaxsiy kalitingizni taxmin qilib topishi yoki qayta yaratishi shunchalik qiyin bo‘ladi.

Coldcard’ning firmware’i bu tasodifiylikni yaratish uchun uning apparat tasodifiy raqam generatoridan foydalanishi kerak edi. Biroq buning o‘rniga kod xatosi uni ancha kam tasodifiy bo‘lgan va taxmin qilsa bo‘ladigan konstantalardan foydalangan dasturiy generatorga yo‘naltirib yubordi. Natijada seed frazalari oddiy ko‘rinardi, lekin matematik jihatdan ular kerak bo‘lgandan ancha zaifroq bo‘lgan.

Secure element’lar hech qachon buzilmagan. Ular himoya qilgan seed’lar yaratilgan paytidanoq zaif bo‘lgan.

Hech kim bilmagan. Hamyonlar yaxshi ko‘ringan. Seed frazalari yaxshi ko‘ringan. Xavfsizlik ham yaxshi ko‘ringan. Lekin ichida esa 2021-yil martidan 2026-yil iyuldagi patch release’gacha ta’sirlangan firmware’da yaratilgan har bir hamyonda nazariy jihatdan yetarli hisoblash quvvati va nuqson haqidagi bilimga ega bo‘lgan har kim brute force qilib chiqishi mumkin bo‘lgan shaxsiy kalit bor edi.


HUJUM QANDAY RIVOJLANGAN

2026-yil 30-iyulda hujumchi birinchi to‘lqinda 41 daqiqa ichida 1 196 manzildan 1 082 BTC ni yechib (drain) hamyonlarni ko‘chirib olishni boshladi.

Birinchi to‘lqinda 25 daqiqalar o‘tishi bilan yuzlab Bitcoin egalari sovuq saqlash (cold storage) hamyonlarida bo‘lgan hammasini hali yo‘qotib bo‘lishgan edi. Bunga hujumchining qurilmalarning birortasiga jismoniy kirish huquqiga ehtiyoj sezmagani sabab bo‘lgan: u firmware’dagi nuqson haqidagi bilimdan foydalanib, zaiflashtirilgan shaxsiy kalitlarni hisob-kitob bilan qayta yaratdi va hamyonlarni masofadan bo‘shatdi (drain).

Avvaliga bu bitta koordinatsiyalashgan hujumga o‘xshab ko‘ringan narsa tezda butunlay boshqa narsaga aylandi. Coldcard ekspluatatsiyasi Galaxy Research’ning bahosiga ko‘ra kamida 15 ta alohida hujumchi zaif hamyonlarni drain qilayotganini ko‘rsatadigan ochiq 'hamma uchun erkin' (free-for-all) holatga aylanib, bir necha koordinatsiyalashgan to‘lqinlardan parchalanib ketdi.

TRM Labs blokcheyn analitika kompaniyasi faollikni kamida 15 xil alohida tahdid aktyoriga bog‘ladi, ularning ba’zilari ehtimoliy vaziyatdan foydalanadigan nusxa ko‘chiruvchilar bo‘lgan. CertiK ma’lumotiga ko‘ra, o‘g‘irlangan mablag‘lar Wasabi va Tornado Cash kabi maxfiylik vositalari orqali yo‘naltirilgan.

Zaiflik ma’lum bo‘lgach, bu shunchaki dastlabki hujumchi uni ishlatib qolmagan degani emas. Nuqsonni tushungan boshqalar ham hali drain qilinmagan zaif hamyonlarni qidirib kirishgan va ularga hujumlar uyushtirishni davom ettirgan.


QURBONLAR HECH NARSANI NOTO‘G‘RI QILMADI

Bu hikoyaning ayniqsa ishlov berishni (qabul qilishni) qiyinlashtiradigan qismi.

Eng noqulay tomoni — qurbonlarning hech biri hech narsa noto‘g‘ri qilmadi. Ular phishing havolasini bosmadi, seed frazasini soxta veb-saytga kiritmadi va zararli tranzaksiyani imzolamadi.

Self custody bo‘yicha barcha standart tavsiyalar bajarilgan edi. Seed frazangizni offline saqlang. Uni hech kimga bermang. Aparat hamyondan foydalaning. Uni bir nechta xavfsiz joylarda saqlang.

Buning hammasi foydalanuvchilar hamyonlarini qanday boshqarganiga bog‘liq bo‘lmagani uchun ahamiyatsiz edi. Muammo qurilmaning ichiga, hamyon ilk bor sozlangan paytning o‘zida “qotirib qo‘yilgan” edi. Hujumlar boshlanishidan besh yil oldin kiritilgan bitta kod qatoridagi zaiflik.

Bu haqiqat self custody hamjamiyatini juda larzaga keltirdi. Apparatur hamyonlarining va’dasi shunday: agar siz hammasini to‘g‘ri qilsangiz, mablag‘laringiz xavfsiz bo‘ladi. Coldcard ekspluatatsiyasi shuni isbotladiki, hammasini to‘g‘ri qilish har doim ham yetarli emas — agar hamyonning o‘zida ko‘ra olmaydigan darajada nuqson bo‘lsa.


QAYSİ QURILMALARGA TA’SIR QILGAN

Hujumchilar 4.0.1 dan 4.1.9 gacha bo‘lgan firmware versiyalaridan foydalanib hujum qilgan: bu 2021-yil martidan 2026-yil iyuldagi patch release’gacha bo‘lgan davrni qamrab olgan.

Demak, o‘sha oraliq ichida firmware’da seed frazasi yaratgan har qanday Coldcard foydalanuvchisi ehtimoliy zaiflikka ega. Nuqson Mk3, Mk4, Mk5 va Q modellariga turli darajada ta’sir qilgan: Mk3 qurilmalarda eng zaif kalit kuchi taxminan 40 bit bo‘lgan.

Firmware’ni yangilash mavjud hamyonlarni tuzatmaydi. 2021-yil martidan keyin patch bo‘lmaguncha bo‘lgan davrda Coldcard’da seed yaratgan har bir kishi buni komprometatsiyalangan deb qabul qilib, yangi seed’ga o‘tishi kerak.

Bu juda muhim. Eng so‘nggi firmware’ni o‘rnatish yetkazilgan zararni bartaraf etmaydi. Agar hamyoningiz ta’sirlangan davrda sozlangan bo‘lsa, u yaratgan urug‘ (seed) jumlasi hozir qanday firmware versiyasi ishlatayotganingizdan qat’i nazar, baribir zaif. Faqat xavfsiz yo‘l — patchlangan qurilmada butunlay yangi seed yaratib, pulni yangi hamyonga o‘tkazish.


BU QANDAY KENGROQ SAVOLLARNI KELTIRADI

Bu hodisa kripto tarixidagi eng katta apparat hamyon ekspluatatsiyasi bo‘lib, butun Bitcoin self custody modelini boshi berkdan olib chiqib, asosdan beri o‘tkazib kelayotgan savolga javob berishga majbur qilmoqda: sizning kalitlaringizni (keys) yaratadigan kodni kim audit qiladi?

Garchi apparat hamyonlari dasturiy hamyonlar yoki birja hisoblariga nisbatan ishonchliroq bo‘lishi kerakligi sababli ishoniladi. Foydalanuvchilar ularni aynan o‘z mablag‘larini onlayn hujum yuzasidan olib tashlashni istaganlari uchun sotib olishadi. Coldcard’ga oid ekspluatatsiya shuni ko‘rsatadiki, apparat hamyonining xavfsizligi butunlay uning mikrodasturi (firmware) yaxlitligiga va ishlab chiqishning har bir bosqichida kod sifatiga bog‘liq.

Coinkite’ning firmware’i ochiq kod (open source). Odatda bu xavfsizlik nuqtayi nazaridan ustunlik deb hisoblanadi, chunki hamma kodni ko‘rib chiqishi mumkin. Biroq ochiq kod degani hamma kod qatorlari mustaqil ekspertlar tomonidan har tomonlama tekshirildi degani emas. 2021-yil martida kiritilgan nuqson besh yildan ortiq vaqt davomida aniqlanmay yashirin qolgan.

Onramp’ning bosh direktori Maykl Tanguma shunday deb qayd etdi: self custody va ETF’lar bir xil nuqsonni baham ko‘radi — yagona ishdan chiqish nuqtasi (single point of failure). ETF’da bu nuqta custody’chi. Self custody’da esa bu nuqta qurilma va uning ichida ishlayotgan kod hisoblanadi.

Hech qaysi biri mutlaqo xavfsiz emas. Ular faqat turli xil nosozlik (xatolik) turlariga ega.


FOYDALANUVCHILARGA TA’SIR QILGAN HOLDA HOZIRGI DARHOL QILINADIGAN ISHLAR

Agar sizda 2021-yil martidan 2026-yil iyuligacha sozlangan Coldcard bo‘lsa, xavfsizlik hamjamiyati quyidagilarni tavsiya qilmoqda:

Hozirgi seed’ingiz komprometatsiyalangan deb hisoblang — mablag‘lar harakat qilgan-qilmagani baribir

Eng so‘nggi patchlangan firmware’da butunlay yangi Coldcard sozlang va mutlaqo yangi seed yarating

Eski hamyoningizdagi barcha mablag‘larni eski manzillardan yangi seed asosida yaratilgan yangi manzillarga o‘tkazing

Buni shoshilinch qiling, chunki hali pul o‘g‘irlanib ulgurmagan zaif hamyonlarga hali ham nishon bo‘lishi mumkin

Faqat mavjud qurilmangizdagi firmware’ni yangilab, o‘zingizni xavfsiz deb hisoblamang. Zaif firmware ostida yaratilgan seed baribir zaif. Sizga toza sharoitlarda yaratilgan yangi seed kerak.


XULOSA

Yo‘qolgan $116 milliondan oshiq mablag‘lar buzilgan secure element tufayli emas, balki zaif seed yaratish sababli bo‘lgan. Bu apparat hamyoni xavfsizligi faqat qurilmaning arxitekturasi bilan bog‘liq emasligini ko‘rsatadi. Gap to‘liq stek haqida: seed yaratish sifati, firmware yangilash odoblari va foydalanuvchining xavfsizlik bo‘yicha ogohlantirishlarni tekshira olishi hamda ularga javob bera olishi.

Coldcard ekspluatatsiyasi apparat hamyonlaridan foydalanish kerak emas degani emas. Bu shuni anglatadiki, har qanday qurilma mutlaqo xatosiz deb hisoblashni doimiy ravishda butunlay bekor qilish kerak.

Self custody hali ham kripto foydalanuvchilari ixtiyoridagi eng kuchli vositalardan biridir. Lekin bu faqat to‘g‘ri qurilmani sotib olish bilan cheklanmaydigan mas’uliyatni ham talab qiladi. Xavfsizlik bo‘yicha ogohlantirishlardan xabardor bo‘lib turish, qurilmangizda qaysi firmware ishlayotganini tushunish va hatto hamyoningiz birinchi marta sozlanganidan bir necha yil o‘tib ham zaiflik aniqlansa, mablag‘larni ko‘chirishga tayyor bo‘lish kerak.

Coldcard ekspluatatsiyasidan olingan eng qiyin saboq shuki, bugun hammasini to‘g‘ri qilish — agar hamyoningiz birinchi marta yaratilgan paytda nimadir noto‘g‘ri bo‘lgan bo‘lsa, xavfsizlik kafolati bo‘la olmaydi.

Kriptoda bunday yashirin xavf real va u har doim mavjud bo‘ladi.


AGAR SIZGA BU TURDAGI KO‘PROQ MA’LUMOTLAR KERAK BO‘LSA, KRIPTO SOHASIGA OID KO‘PROQ NARSA KECHAJOQ KELADI.

HOZIRCHA, TWITTER’DA BIZNI KUZATING: SMCRESEARCHERS

#BNB_Market_Update $BNB

BNB
BNB
777.79
+3.40%