TGViewer
Витрина криптовалют Витрина криптовалют @crypto_showcase · 47.7K subscribers
Post #2576 2.59K
🧊 У Coldcard нашли 5-летний баг: аппаратные кошельки снова под вопросом

История с Coldcard показала неприятную проблему в безопасности hardware wallets. Ошибка в генерации сид-фраз могла оставаться незамеченной 5 лет, потому что аудиторы проверяли наличие правильного генератора случайности, но не проверяли, что прошивка реально использует именно его.

➡️ Что произошло

🟡 Kraken security chief Ник Перкоко назвал инцидент wake-up call для производителей аппаратных кошельков
🟡 По его словам, индустрии нужна независимая проверка того, какой источник случайности реально используется в production-прошивке
🟡 Сейчас пользователи фактически доверяют производителю самую критичную функцию кошелька
🟡 Речь идёт о генерации сид-фразы, от которой зависит доступ ко всем средствам

➡️ В чём был баг Coldcard

🟡 Уязвимость существовала с марта 2021 года
🟡 Она появилась после изменения процесса генерации сид-фраз и интеграции новой криптографической библиотеки
🟡 Вместо нужного true random number generator кошелёк начал использовать более слабый MicroPython-генератор
🟡 При этом правильный TRNG-код в системе был, но не использовался там, где должен был

➡️ Почему это не заметили раньше

🟡 Аудиты могли подтвердить, что нужный генератор случайности существует и работает
🟡 Но этого оказалось недостаточно
🟡 Главная ошибка — не проверили, что именно этот генератор вызывается при создании кошелька
🟡 Перкоко считает, что для hardware wallets не хватает обязательной end-to-end проверки энтропии

➡️ Насколько серьёзны последствия

🟡 Атака, как считается, использует слабые сид-фразы affected Coldcard-устройств
🟡 По данным на воскресенье, затронуто более 4 500 адресов
🟡 Из них вывели почти $90 млн в Bitcoin
🟡 Coldcard остановила поставки устройств и уничтожила оставшиеся юниты с проблемной прошивкой

➡️ Почему это важно для всей индустрии

🟡 В платежной индустрии устройства для PIN-кодов проходят независимые лабораторные проверки
🟡 Государственные криптомодули тоже обязаны валидировать источники энтропии
🟡 А в self-custody такие стандарты пока не выглядят такими же жёсткими
🟡 Поэтому проблема Coldcard может стать аргументом за новые требования к тестированию аппаратных кошельков

Вывод: self-custody держится на доверии к тому, что кошелёк правильно создаёт ключи. Если слабое место может жить в прошивке 5 лет, значит проверять нужно не только код “на бумаге”, а весь путь генерации ключа в реальном устройстве.

@crypto_showcase 💸
  • 💯 6
  • ❤ 5
  • 🥰 4
  • 🎉 4
  • 🤩 4
  • ❤‍🔥 3
  • 👍 2
  • 🔥 2
  • 😍 2
  • 💊 1
More from @crypto_showcase
  1. Sep 25, 2026🏦 ЕС-регулятор хочет подвести криптокредитование под MiCA Европейский банковский орган (E…
  2. Sep 24, 2026💸 Один клик — и $3M исчезли: криптоинвестор взломан через фишинг Инвестор потерял $3M в T…
  3. Sep 23, 2026🏦 Raiffeisen расширяет доступ к криптовалютам по всей Европе с Bitpanda Raiffeisen Bank I…
  4. Sep 22, 2026📈 Биткоин пробил $85K впервые с января Биткоин начал неделю на самом сильном уровне почти…
  5. Sep 21, 2026🚨 Фальшивый рекрутинг из Северной Кореи украл $10.7M в криптовалюте Группа северокорейски…
  6. Sep 18, 2026🇺🇸 США вводят санкции против иранской BitBank из-за предполагаемых переводов биткоинов М…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →