Перейти к содержимому
← Все статьи

Почему seed-фразу можно подобрать, если кошелёк создал её со слабой случайностью?

Взлом кошельков Coldcard на $116 млн показал: офлайн-устройство не спасает, если при создании seed-фразы не хватило случайности. Ошибка сборки прошивки снизила стойкость ключей со 128 до 40 бит. Объясняем, что такое энтропия, почему её нехватку нельзя исправить обновлением и что делать владельцу.

Матрица точек: огромное поле возможных ключей и крошечный выделенный участок, который можно перебрать при слабой случайности

Seed-фразу можно подобрать, если при её создании генератор случайных чисел выдал слишком мало вариантов. Безопасность кошелька держится на том, что ключ невозможно угадать перебором. Когда из-за ошибки прошивки 128 бит случайности превращаются в 40, число вариантов падает до примерно триллиона, и ключ подбирают на обычных компьютерах — без доступа к устройству. Так, по данным TRM Labs, были украдены около $116 млн из кошельков Coldcard.

Что произошло с кошельками Coldcard?

По данным TRM Labs:

  • в марте 2021 года вышла прошивка 4.0.1 с ошибкой конфигурации сборки;
  • из-за неё устройство при создании seed-фразы использовало слабый программный генератор случайных чисел вместо аппаратного источника энтропии;
  • 30 июля 2026 года началась атака: за 25 минут примерно с 500 кошельков вывели около 594 BTC (~$38 млн);
  • всего украдено около 1 816 BTC (~$116 млн) с более чем 5 200 адресов — это третий по размеру взлом 2026 года;
  • 4 августа часть средств начали отмывать: 64,9 BTC отправили в Wasabi, 200 ETH — в Tornado Cash.

TechCrunch в начале августа оценивал потери в сумму более $130 млн; TRM называет свои цифры предварительными.

Почему 40 бит — это катастрофа, а 128 — нет?

Бит энтропии удваивает число возможных ключей. Стандарт BIP-39, по которому создаются seed-фразы, использует 128 бит для фразы из 12 слов и 256 бит для фразы из 24 слов.

Энтропия Число вариантов Что это значит
128 бит 2¹²⁸ ≈ 3,4 × 10³⁸ Перебор недостижим для любых существующих компьютеров
40 бит 2⁴⁰ ≈ 1,1 × 10¹² Около 1,1 трлн вариантов

Для иллюстрации: если проверять миллиард вариантов в секунду, 2⁴⁰ перебирается примерно за 18 минут. Реальная скорость зависит от оборудования, но порядок ясен: это задача для обычного сервера, а не для суперкомпьютера.

Почему офлайн-устройство не помогло?

Аппаратный кошелёк защищает ключ от кражи: вредоносная программа на компьютере не может его вытащить. Но если ключ изначально предсказуем, красть его не нужно. Атакующий генерирует кандидатов, вычисляет из них адреса и сравнивает с адресами, на которых в блокчейне лежат монеты. Совпадение — и средства можно перевести.

По формулировке TRM, такие ключи можно подобрать, никогда не прикасаясь к самому устройству. Подробнее о том, что аппаратный кошелёк защищает, а что нет, — в статье «От чего защищает аппаратный кошелёк, а от чего — нет?».

Что делать владельцу кошелька?

Рекомендации TRM Labs:

  1. Проверить дату создания seed-фразы. Под угрозой фразы, созданные на уязвимой прошивке в период с марта 2021 года до выхода исправления.
  2. Создать новую фразу на обновлённом устройстве и перевести на неё все средства.
  3. Не считать обновление прошивки решением. Оно защищает только будущие фразы, а старую слабую фразу не делает сильнее.
  4. Рассмотреть мультиподпись с устройствами разных производителей: ошибка в одном генераторе не раскроет все ключи сразу.

Ещё одна мера из практики — добавить собственную энтропию при создании фразы, например бросками игральных костей, если устройство это поддерживает.

Какие ограничения у этого разбора?

  • Данные предварительные. Средства продолжают перемещаться, итоговая сумма может измениться; оценки TRM и СМИ уже расходятся.
  • Расчёт скорости перебора — иллюстрация. Реальная скорость зависит от алгоритма вывода ключей и оборудования атакующего.
  • Уязвимость касается конкретной прошивки. Статья не оценивает безопасность других моделей и производителей.
  • Проверка энтропии сложна для пользователя. Обычный владелец не может сам убедиться, насколько случайна его фраза, поэтому важны открытый код и независимые аудиты.
  • Мультиподпись добавляет сложности. Ошибки при её настройке и хранении резервных копий создают собственные риски.

Источники

  • TRM Labs — The Largest Hardware Wallet Exploit of 2026: Inside the USD 116 Million Coldcard Hack — https://www.trmlabs.com/resources/blog/the-largest-hardware-wallet-exploit-of-2026-inside-the-usd-116-million-coldcard-hack
  • TechCrunch — Hackers steal over $130M by exploiting bug in offline hardware wallets — https://techcrunch.com/2026/08/04/hackers-steal-over-130-million-by-exploiting-bug-in-offline-hardware-wallets/
  • BIP-39 — Mnemonic code for generating deterministic keys — https://github.com/bitcoin/bips/blob/master/bip-0039.mediawiki

Материал носит информационный характер и не является индивидуальной инвестиционной рекомендацией. Торговля на криптовалютном рынке связана с риском потери средств; результаты на исторических данных не гарантируют результатов в будущем.

Читайте дальше

Что означает «квалифицированный кастодиан» и почему SEC разрешает управляющим хранить криптовалюту самим только в крайнем случае?

Проверьте стратегию на своих данных

ACARO - терминал, который исполняет стратегию на вашем собственном биржевом счёте. Подбор параметров и бэктест на истории входят в подписку.

Смотреть тарифы