Вслед за крупным взломом аппаратных кошельков Coldcard от компании Coinkite, приведшим к краже биткоинов на сумму более $38 млн, ведущие конкуренты Ledger и Trezor оперативно выступили с заявлениями, чтобы успокоить криптосообщество. Инцидент нанес серьезный удар по доверию инвесторов и возобновил дискуссии о надежности самостоятельного хранения (self-custody) цифровых активов.
Суть уязвимости: как произошел взлом Coldcard
Согласно техническим деталям, уязвимость крылась в коде кастомной прошивки Coldcard. Проблема напрямую затронула процесс генерации случайных чисел с помощью встроенного аппаратного генератора (TRNG). В криптографии случайность является основой для создания сид-фраз, защищающих приватные ключи.
В обычных условиях Coldcard использует 128-битный уровень математической сложности (энтропии) для создания надежных сид-фраз. Однако из-за ошибки в прошивке уровень безопасности снизился до легко подбираемой 40-битной системы. Это позволило злоумышленникам с помощью метода перебора (brute force) взломать кошельки и похитить как минимум $38 млн в BTC.
Реакция Ledger и Trezor: заверения в безопасности
Поскольку Coldcard делит некоторые принципы аппаратного проектирования TRNG с другими производителями, на рынке возникли опасения, что уязвимости подвержены и другие кошельки. В ответ на это Ledger и Trezor поспешили дистанцироваться от инцидента с Coinkite.
Ledger пояснила, что использует принципиально иную архитектуру. Аппаратные кошельки Ledger полагаются на 256-битный уровень математической сложности (энтропии), что делает сид-фразы математически невозможными для взлома методом brute force. Компания подтвердила, что ее устройства никак не затронуты этой проблемой.
Trezor также заверил своих клиентов в полной безопасности: «Пользователи Trezor: ваши средства в безопасности. Недавняя проблема Coldcard ограничена исключительно их собственной прошивкой и тем, как их устройства генерировали случайность. Trezor не использует этот код».
Рыночные последствия и споры о самостоятельном хранении
Несмотря на быстрые заявления конкурентов, взлом вызвал панику на рынке. По данным аналитической платформы Santiment, рыночные настроения в отношении Bitcoin упали до четырехмесячного минимума, повторив показатели периода обострения кризиса на Ближнем Востоке в апреле.
Курс Биткоина отреагировал падением почти на 3%, достигнув двухнедельного минимума на отметке $62.4K, после чего скорректировался чуть выше $63K. Кроме того, американские спотовые Биткоин-ETF зафиксировали чистый суточный отток в размере $265 млн, что указывает на осторожность со стороны институциональных инвесторов.
Сооснователь Taproot Wizards Уди Вертхаймер выразил скептицизм по поводу будущего самостоятельного хранения, назвав его «тревожно нереалистичным» для обычных пользователей. Он предупредил, что развитие моделей искусственного интеллекта, способных проводить кибератаки, значительно усложнит защиту частных кошельков.
В то же время генеральный директор Coinbase Брайан Армстронг подчеркнул, что лучшим способом защиты является метод «воздушного зазора» (air-gapping keys) — полное отключение ключей от любых сетей, что является стандартом хранения для кастодиальных сервисов Coinbase.

