Назад к ленте

Уязвимость Coldcard: недостатки независимого тестирования криптокошельков

📅 03.08.2026 07:41

Компания Kraken, а именно её директор по безопасности Ник Перкович, заявила о выявленной уязвимости в аппаратных криптокошельках Coldcard, подчеркнув недостаток независимого тестирования подобных устройств. В частности, аудиторы могли проверить наличие утвержденного генератора случайных чисел, однако не подтвердить, что прошивка устройства действительно его использует.

По мнению Перковича, пользователи вынуждены доверять производителям в вопросах реализации критически важных функций без независимой проверки. Это создает риск того, что утвержденный путь энтропии не будет соблюден, что и подтвердилось в случае с Coldcard.

30 июля компания Coinkite, производитель Coldcard, выпустила предупреждение о проблемах в генерации сид-фраз, которые появились после изменения процесса создания seed и интеграции новой криптографической библиотеки в марте 2021 года. Вместо ожидаемого генератора истинно случайных чисел использовался менее надежный генератор псевдослучайных чисел MicroPython.

По данным инженеров Block, проблема возникала из-за конфигурации Coldcard, которая приводила к использованию резервного генератора Yasmarang. В версиях Mk2 и Mk3 это означало отсутствие криптографической энтропии, в то время как для Mk4 и более поздних версий ситуация была несколько лучше, но все же оставалась небезопасной.

Перкович отметил, что наличие TRNG в устройстве не гарантирует его безопасность, если не проводится аудит всего процесса, включая прошивку, создающую сид-фразы. Coinkite рекомендовала пользователям обновить устройства и пересоздать сид-фразы в безопасных условиях, так как обновление прошивки не исправит ранее созданные сид-фразы.

Глава Galaxy Research Алекс Торн сообщил о новой волне атак на уязвимые адреса Coldcard, затронувшей 709 потенциальных жертв и приведшей к перемещению 448,7 BTC. Это продолжает серию инцидентов, начавшихся с массовой утечки 1082,65 BTC 30 июля.

После подтверждения уязвимости Coinkite остановила поставки Coldcard, уничтожив оставшиеся устройства с уязвимой прошивкой. Компания предложила пользователям не выбрасывать старые устройства, так как они могут понадобиться для возврата средств.

Перкович подчеркнул необходимость внедрения стандартов, подобных тем, что действуют в платежной индустрии и для криптографических модулей в США. Он отметил, что текущие сертификации и аудиты не всегда охватывают весь процесс от источника случайности до исполнения кода в рабочей прошивке.

Рекомендованный контент