
Перший, хто, огородивши землю, наважився сказати: “Це моє!”, і знайшов людей достатньо простих, щоб у це повірити, був справжнім засновником громадянського суспільства. Володіти своїми ключами — означає володіти своїми біткоїнами. Це гасло роками циркулює в екосистемі, як останній аргумент проти централізованих бірж. Однак цього тижня саме ця обіцянка розсипалася на друзки.
Інцидент, який спустошив тисячі адрес Coldcard, нагадав, наскільки приватний ключ залишається, попри всі апаратні гаманці світу, єдиною точкою відмови. На думку Ідо Бен-Натана, голови компанії з безпеки Blockaid, це не випадковість: це первородний гріх усієї криптографії.
Основні моменти цієї статті:
- Злам спустошив тисячі адрес Coldcard, виявивши вразливість у генерації мнемонічних фраз, що призвело до збитків, оцінених у понад 130 мільйонів доларів.
- Майже 75% крипто-збитків 2026 року були спричинені компрометацією приватних ключів, що підкреслює небезпеку єдиної точки відмови.
Coldcard: точна механіка збою, що спустошує офлайн-гаманці
Coldcard створений для однієї місії: тримати приватні ключі поза досяжністю Інтернету. Проте уражені версії, що працюють на прошивках від 4.0.1 до 5.0.3, пропустили вразливість. Вона полягала не в з’єднанні, а в самій генерації мнемонічних фраз (seed phrase).
Замість того, щоб покладатися виключно на апаратний генератор випадкових чисел пристрою, частина пристроїв перемикалася на Yasmarang, детермінований програмний генератор з MicroPython, значно менш непередбачуваний. Простої деталі було достатньо, щоб все зруйнувати.
Таким чином, зловмисникам вдалося відновити цілі мнемонічні фрази, а отже, й приватні ключі, які вони захищають, навіть не торкаючись жодного пристрою фізично.
За оцінками Galaxy Research, станом на п’ятницю підтверджені збитки становили щонайменше 111 мільйонів доларів, з прогнозом понад 130 мільйонів доларів після аналізу всіх транзакцій. K33 налічує понад 7 000 цільових адрес, а Galaxy згадує “кілька окремих зловмисних акторів”, які паралельно активно використовували цю вразливість.
Ця цифра постійно зростає з моменту перших оцінок: компанія Coinkite спочатку повідомляла про 594 BTC, викрадені за 25 хвилин, перш ніж ця сума подвоїлася за чотири дні.
Blockaid: приватні ключі стоять за трьома чвертями крипто-збитків 2026 року
Саме в цьому контексті Ідо Бен-Натан детально виклав своє бачення інциденту для The Block у п’ятницю. Його аргумент полягає в одному реченні. Покладання доступу до активу на унікальний секрет, історично успадкований від пароля, а потім приватного ключа, механічно створює єдину точку відмови.
“Є краса в тому, що ніхто інший не може отримати доступ до цих активів. Складність полягає в тому, що це залишається єдиною точкою відмови.”
Blockaid, яка надає послуги моніторингу в реальному часі для гаманців та бірж, таких як MetaMask, Coinbase Wallet, Uniswap або Stellar, у своєму звіті за перше півріччя підрахувала масштаби явища: майже 75% коштів, втрачених під час крипто-зломів з січня по червень 2026 року, були спричинені компрометацією приватних ключів. Це півріччя вже назвали найбільш атакованим в історії, з понад мільярдом доларів, що зникли. Цифра говорить сама за себе.
Бен-Натан йде далі, вказуючи на штучний інтелект як на прискорювач цього явища.
“Дуже скоро кожен на цій планеті матиме доступ до одного з найкращих хакерів світу під рукою.”
Його рекомендація контрастує зі звичайними заявами галузі:
“Залишити свої активи десь і забути про них — це не зовсім вихід, адже темп розвитку безпеки постійно змінюється. Вам доведеться або постійно параноїти, або делегувати це рішення комусь іншому.”
Апаратний гаманець Bitcoin: остаточне рішення чи просто крихке ланка?
Ця справа відновлює дебати, яких екосистема зазвичай прагне уникати. Апаратний гаманець довгий час продавався як остаточна відповідь на ризик злому, фізичний бар’єр, який робить ключі недоступними для будь-якого віддаленого зловмисника. Епізод Coldcard показує, що цей бар’єр коштує лише стільки, скільки коштує код, що генерує ключ на попередньому етапі, програмне забезпечення, настільки ж вразливе, як і будь-яке інше.
Власники, які захистили свої мнемонічні фрази додатковою фразою (passphrase BIP-39, секрет, який додає користувач сам і який ніколи не зберігається на пристрої), залишилися переважно неушкодженими. Деталь, яка зміщує питання з сліпої довіри до обладнання на більш активну гігієну безпеки самого користувача.
Інцидент, до речі, стався посеред чорного тижня для безпеки екосистеми Bitcoin, між попередженнями про платіжні сервери та дебатами про управління мережею, два чітко розділені питання, які, однак, ставлять одне й те саме фундаментальне питання.
Справжня лінія розлому проходить вже не між самостійним зберіганням та апаратним гаманцем, а між активною та постійною пильністю, та усвідомленою делегацією цієї відповідальності третій довіреній стороні.
