Новости криптомира

06.08.2026
21:21

Опасный эксперимент с Coldcard: как быстро хакеры опустошают уязвимые кошельки

Известный исследователь и блогер Cole провел провокационный публичный тест, который вскрыл тревожную реальность: аппаратные кошельки Coldcard, считающиеся эталоном безопасности, могут быть скомпрометированы за считанные минуты. В ходе эксперимента он сгенерировал секретную фразу на устройстве Coldcard Mk3 и создал пять кошельков, каждый из которых получил одинаковую сумму в сатоши. Цель — проверить, насколько быстро автоматизированные сканеры злоумышленников обнаружат и опустошат эти адреса.

Весь процесс был задокументирован на видео, чтобы обеспечить максимальную прозрачность. Поводом для теста послужил недавний громкий инцидент со взломом Coldcard, который уже успел подорвать доверие к этому бренду.

Детали и методология эксперимента

Для чистоты исследования Cole использовал Coldcard Mk3 с прошивкой версии 4.1.8, которую он считает наиболее уязвимой. Примечательно, что проблема потенциально затрагивает и более новые модели — Mk4, Mk5 и Q. Устройство автоматически сгенерировало новую секретную фразу, на основе которой были созданы пять различных конфигураций кошельков:

1. Стандартный кошелек без дополнительной парольной фразы.
2. Кошелек с паролем из одного слова из списка BIP39.
3. Кошелек с паролем из двух слов BIP39.
4. Кошелек с паролем из трех слов BIP39.
5. Кошелек с произвольным номером учетной записи (от 1 до 9999).

Чтобы условия были одинаковыми, исследователь использовал единый стандарт адресов (bc1q), одинаковый путь генерации ключей, пополнил каждый адрес на 10 800 сатоши и отправил все средства одной транзакцией. Интересный технический нюанс: прямой экспорт публичных ключей в программу Sparrow вызвал сбой — устройство перестало отвечать на команды, поэтому данные пришлось сохранять через CSV-файлы на SD-карту.

Результаты: мгновенная кража

Результаты оказались шокирующими, но предсказуемыми. Базовый кошелек без пароля потерял баланс практически мгновенно. Как только исследователь открыл обозреватель мемпула, средства уже были выведены на новый неизвестный адрес. Это означает, что хакеры заранее загрузили скомпрометированные ключи в свои боты и ждали момента пополнения.

Cole сознательно отказался от механизма RBF (Replace-By-Fee) для возврата средств, чтобы не нарушить чистоту эксперимента. Остальные четыре кошелька — с паролями и ненулевым номером аккаунта — остались нетронутыми. Тем не менее, сам факт того, что секретная фраза без дополнительной защиты является полностью уязвимой, не вызывает сомнений. Наблюдение за активностью адресов продолжается в реальном времени.

Мой комментарий: Этот эксперимент — очередное напоминание о том, что даже самое надежное аппаратное обеспечение бесполезно без правильной гигиены безопасности. Использование BIP39 passphrase — не просто рекомендация, а обязательное условие для тех, кто хранит значительные суммы. Хакеры не взламывают криптографию — они эксплуатируют человеческую лень и пренебрежение базовыми правилами.