Биткоин новости

Владельцы аппаратных кошельков теряют деньги: нюансы холодного хранения биткоинов в 2026 году

В последние месяцы от атак хакеров и других злоумышленников пострадали сразу несколько производителей аппаратных кошельков. Многие тысячи людей, выбравших холодный способ хранения активов, либо потеряли средства, либо оказались под угрозой. Может, в 2026 году пора выбрать другой вариант сохранения биткоинов и альткоинов?

Незамеченная проблема с Coldcard

Первой от волны хакерских атак пострадали аппаратные хранилища Coldcard канадской компании Coinkite. Уже в первый день владельцы устройств лишились 1082,65 BTC на сумму свыше $70,2 млн. Всего, по разным оценкам, потери составили 1778,84 BTC до 2417,35 BTC ($115-$153 млн). 

Проблема заключалась в генерации сид-фразы. По умолчанию она должна создаваться случайным образом. На деле в результате ошибки в прошивке сид-фразу можно было подобрать брутфорсом (методом перебора комбинаций). Показатель длины криптографической энтропии с положенных 128 бит сократился для одной части устройств до 72 бит, а для другой и вовсе до 40 бит. Проблема источника энтропии заключалась в учете некоторых типовых данных, включая временные значения, при использовании программного генератора, вместо необходимого аппаратного, в результате чего угроза для приватных ключей и возросла. Интересно, что сама уязвимость возникла очень давно — в 2021 году. Иными словами, целых пять лет злоумышленники гипотетически могли этим воспользоваться, но предприняли конкретные шаги только сейчас. Отметим, что модели устройств Coldcard пострадали в разной степени. Наибольший удар пришелся на старые версии: Mk2 и Mk3.

Почему уровень энтропии вообще так важен? Можно провести следующую параллель: по некоторым оценкам 128 бит дают примерно такую защищенность — если бы каждая звезда в наблюдаемой нами вселенной соответствовала одному варианту, то для получения нужного числа пришлось бы перебрать все звезды в 340 трлн аналогичных вселенных. Соответственно, снижение энтропии на десятки бит приводит к снижению числа перебираемых комбинаций на многие порядки.

В итоге Coinkite выпустили скорректированную прошивку. Пострадавшие пользователи должны были создать новую сид-фразу, подтвердить новый кошелек при помощи тестовой транзакции и перевести туда оставшиеся биткоины.

Хотя случай затронул непосредственно Coldcard, репутационный удар понесли все аппаратные кошельки. Кстати, а как отреагировали их представители на это происшествие?

Реакция Trezor и Ledger

Признанными лидерами в отношении аппаратных кошельков выступают решения от компаний Trezor и Ledger. Каждая из них сделала официальное заявление по поводу ситуации с Coldcard. Суть их была схожа, но все же были отличительные нюансы.

В Trezor заявили, что их устройства остаются в безопасности. Тем не менее, там сделали одну существенную оговорку. Если первоначально кошелек был создан на уязвимом Coldcard, а затем резервная версия была импортирована или восстановлена на Trezor, то цифровые активы такого пользователя могут быть в опасности. Вместе с тем, разработчики уточнили, что даже старые модели Safe 3 и Safe 5 находятся в безопасности, так как используют случайный подбор при использовании чипа Optiga Secure Element, а более новая версия Safe 7 задействует для этой цели чип TROPIC01. В обоих случаях длина энтропии — 128 бит.

Технический директор Ledger Шарль Гийом (Charles Guillemet) также отверг возможность угрозы для устройств своей компании. Он заявил, что все технические решения организации используют генератор случайных чисел True Random Number Generator (TRNG) при помощи чипа Secure Element. Он обеспечивает длину энтропии в 256 бит для каждой фразы из 24 слов.

Проблемы аппаратных кошельков в последнее время не ограничиваются исключительно ситуацией вокруг Coldcard. В начале августа много шума наделал случай с SafePal. Что же реально случилось?

Утечка данных пользователей SafePal

В период с марта 2025 по апрель 2026 годов данные почти 40 000 клиентов SafePal подверглись утечке. На счастье пользователей, там не было чего-либо, касающегося конкретно криптовалют: сид-фраз, закрытых (приватных) ключей и непосредственно цифровых активов. Зато информация включала имена, физические адреса и контактные данные.

Проблема заключалась в плагине, который использовался для отслеживания заказов. Предположительно злоумышленники получили доступ ко всем данным именно таким образом. SafePal устранила неисправность и разработала дополнительные меры для обеспечения безопасности. Теперь данные в процессинговой системе будут храниться только 90 дней. Кроме того, компания удалила 30 сайтов и фишинговых ссылок, которые были связаны с уязвимостью.

Утечка данных клиентов Trezor

Со схожей проблемой в 2026 году столкнулся вышеупомянутый производитель аппаратных криптокошельков Trezor. Разработчики сообщили о том, что злоумышленники взломали их партнера — логистического оператора ShipMonk. В результате атаки данные приблизительно 14 000 клиентов Trezor в полном или частичном объеме были скомпрометированы.

Основная опасность в случае со взломом ShipMonk заключается не в том, что кошельки стали небезопасны, а в том, что злоумышленники, владея персональными данными пользователей: их именами, адресами проживания, электронными почтами, номерами телефонов и прочей информацией, могут попытаться всячески атаковать пострадавших фишингом и другими методами.

Об инцидентах с Coldcard, SafePal и Trezor стало известно почти одновременно, что усилило негативный эффект криптообщественности по отношению к аппаратным кошелькам. Может быть, с подобными решениями холодного хранения уже покончено, или не стоит делать далеко идущих выводов?

Проблемы интерпретации

Во-первых, необходимо понимать, что такое конкретно криптокошелек. Это не место, где непосредственно находятся биткоины или другие цифровые активы. Все они существуют исключительное на блокчейне, а доступ к ним пользователь получает, лишь владея приватным (закрытым) ключом. То есть криптокошелек — это способ взаимодействия пользователя с блокчейном, хранящий в себе эту важную информацию.

Во-вторых, нужно рассмотреть все варианты, где вообще можно хранить сид-фразу или непосредственно приватный ключ. Увы, все они не идеальны. Можно записать мнемоническую фразу на бумаге, но такой вариант уязвим к повреждениям и потерям. Конечно, всегда сохраняется возможность запомнитьзаучить фразу, но это крайне ненадежно. Неплохая альтернатива бумаге и собственной памяти — специальные металлические пластинки, на которых царапаетсянабирается из букв-плиток сид-фраза. Их продают как именитые производители вроде Ledger (пластинка Billfodl), так и менее известные компании.

Подробно останавливаться на всех рисках хранения активов на горячих кошельках и криптобиржах не будем, поскольку эти методы также подвержены хакерским атакам, вирусам и прочему. Увы, холодные аппаратные хранилища, как оказалось, тоже не панацея от любых уязвимостей.

В-третьих, случаи с SafePal и Coldcard затронули отдельные технологические решения. Все другие пострадали лишь от эффекта сарафанного радио, а вот криптовалюта там не была каким-то образом затронута. Интересно, что на фоне проблем с Coldcard возросло и число переводов в сети Биткоин. Иронично, что многие пользователи стали перемещать свои сбережения на централизованные криптобиржи (CEX), то есть оказались от некастодиального хранения в пользу кастодиального. Проще говоря, вместо поиска надежного способа самостоятельного хранения криптовалюты передоверили это дело торговым площадкам.

В-четвертых, проблема криптохранилищ существует, но есть куда более глобальная — развитие искусственного интеллекта (ИИ). Уязвимость в Coldcard существовала пять лет. Однако только в 2026 году с использованием нейросетей злоумышленники «пробили оборону». Именно на это указал директор по управлению человеческим потенциалом Ledger Ян Роджерс (Ian Rogers). По его мнению, проблема состоит не в самих аппаратных кошельках, а в том, что с развитием ИИ инструментарий злоумышленников по нахождению уязвимостей расширился в разы.

Получается, что альтернативных решений аппаратным кошелькам по безопасности, простоты и удобству для большинства пользователей по-прежнему нет. Это не делает их исключительными или идеальными, но у других решений недостатков не меньше, а иногда и даже больше. Наглядно, это видно на примере переводов активов на CEX взамен некастодиальному хранению на фоне негативных новостей. То есть некоторым пользователям удобнее передоверить хранение, чем искать сложный, но безопасный метод. Кроме того, развитие ИИ играет сразу в две стороны. С одной оно помогает усиливать разработчикам защиту, с другой помогает мошенникам находить недочеты быстрее.

Вывод

В итоге случаи Coldcard и SafePal должны рассматриваться как отдельные частные ситуации. Ставить крест на всех аппаратных кошельках не имеет смысла, так как производители по-разному подходят к реализации безопасного хранения криптовалют. Развитие искусственного интеллекта носит двоякий характер, так как помогает не только усиливать защиту криптохранилищ, но и способствует нахождению злоумышленниками новых слабых мест.

Источник

Нажмите, чтобы оценить статью!
[Итого: 0 Среднее значение: 0]

Добавить комментарий

Ваш адрес email не будет опубликован.

Кнопка «Наверх»