Почему seed-фразу можно подобрать, если кошелёк создал её со слабой случайностью?
Взлом кошельков Coldcard на $116 млн показал: офлайн-устройство не спасает, если при создании seed-фразы не хватило случайности. Ошибка сборки прошивки снизила стойкость ключей со 128 до 40 бит. Объясняем, что такое энтропия, почему её нехватку нельзя исправить обновлением и что делать владельцу.
Seed-фразу можно подобрать, если при её создании генератор случайных чисел выдал слишком мало вариантов. Безопасность кошелька держится на том, что ключ невозможно угадать перебором. Когда из-за ошибки прошивки 128 бит случайности превращаются в 40, число вариантов падает до примерно триллиона, и ключ подбирают на обычных компьютерах — без доступа к устройству. Так, по данным TRM Labs, были украдены около $116 млн из кошельков Coldcard.
Что произошло с кошельками Coldcard?
По данным TRM Labs:
- в марте 2021 года вышла прошивка 4.0.1 с ошибкой конфигурации сборки;
- из-за неё устройство при создании seed-фразы использовало слабый программный генератор случайных чисел вместо аппаратного источника энтропии;
- 30 июля 2026 года началась атака: за 25 минут примерно с 500 кошельков вывели около 594 BTC (~$38 млн);
- всего украдено около 1 816 BTC (~$116 млн) с более чем 5 200 адресов — это третий по размеру взлом 2026 года;
- 4 августа часть средств начали отмывать: 64,9 BTC отправили в Wasabi, 200 ETH — в Tornado Cash.
TechCrunch в начале августа оценивал потери в сумму более $130 млн; TRM называет свои цифры предварительными.
Почему 40 бит — это катастрофа, а 128 — нет?
Бит энтропии удваивает число возможных ключей. Стандарт BIP-39, по которому создаются seed-фразы, использует 128 бит для фразы из 12 слов и 256 бит для фразы из 24 слов.
| Энтропия | Число вариантов | Что это значит |
|---|---|---|
| 128 бит | 2¹²⁸ ≈ 3,4 × 10³⁸ | Перебор недостижим для любых существующих компьютеров |
| 40 бит | 2⁴⁰ ≈ 1,1 × 10¹² | Около 1,1 трлн вариантов |
Для иллюстрации: если проверять миллиард вариантов в секунду, 2⁴⁰ перебирается примерно за 18 минут. Реальная скорость зависит от оборудования, но порядок ясен: это задача для обычного сервера, а не для суперкомпьютера.
Почему офлайн-устройство не помогло?
Аппаратный кошелёк защищает ключ от кражи: вредоносная программа на компьютере не может его вытащить. Но если ключ изначально предсказуем, красть его не нужно. Атакующий генерирует кандидатов, вычисляет из них адреса и сравнивает с адресами, на которых в блокчейне лежат монеты. Совпадение — и средства можно перевести.
По формулировке TRM, такие ключи можно подобрать, никогда не прикасаясь к самому устройству. Подробнее о том, что аппаратный кошелёк защищает, а что нет, — в статье «От чего защищает аппаратный кошелёк, а от чего — нет?».
Что делать владельцу кошелька?
Рекомендации TRM Labs:
- Проверить дату создания seed-фразы. Под угрозой фразы, созданные на уязвимой прошивке в период с марта 2021 года до выхода исправления.
- Создать новую фразу на обновлённом устройстве и перевести на неё все средства.
- Не считать обновление прошивки решением. Оно защищает только будущие фразы, а старую слабую фразу не делает сильнее.
- Рассмотреть мультиподпись с устройствами разных производителей: ошибка в одном генераторе не раскроет все ключи сразу.
Ещё одна мера из практики — добавить собственную энтропию при создании фразы, например бросками игральных костей, если устройство это поддерживает.
Какие ограничения у этого разбора?
- Данные предварительные. Средства продолжают перемещаться, итоговая сумма может измениться; оценки TRM и СМИ уже расходятся.
- Расчёт скорости перебора — иллюстрация. Реальная скорость зависит от алгоритма вывода ключей и оборудования атакующего.
- Уязвимость касается конкретной прошивки. Статья не оценивает безопасность других моделей и производителей.
- Проверка энтропии сложна для пользователя. Обычный владелец не может сам убедиться, насколько случайна его фраза, поэтому важны открытый код и независимые аудиты.
- Мультиподпись добавляет сложности. Ошибки при её настройке и хранении резервных копий создают собственные риски.
Источники
- TRM Labs — The Largest Hardware Wallet Exploit of 2026: Inside the USD 116 Million Coldcard Hack — https://www.trmlabs.com/resources/blog/the-largest-hardware-wallet-exploit-of-2026-inside-the-usd-116-million-coldcard-hack
- TechCrunch — Hackers steal over $130M by exploiting bug in offline hardware wallets — https://techcrunch.com/2026/08/04/hackers-steal-over-130-million-by-exploiting-bug-in-offline-hardware-wallets/
- BIP-39 — Mnemonic code for generating deterministic keys — https://github.com/bitcoin/bips/blob/master/bip-0039.mediawiki
Материал носит информационный характер и не является индивидуальной инвестиционной рекомендацией. Торговля на криптовалютном рынке связана с риском потери средств; результаты на исторических данных не гарантируют результатов в будущем.
Проверьте стратегию на своих данных
ACARO - терминал, который исполняет стратегию на вашем собственном биржевом счёте. Подбор параметров и бэктест на истории входят в подписку.
Смотреть тарифы