Холодный кошелек Coldcard Mk3: публичный эксперимент показал, как быстро хакеры опустошают unprotected-аккаунты
В мире аппаратных криптокошельков безопасность — это не просто функция, а вопрос выживания средств. Недавно я провел собственное исследование, которое наглядно демонстрирует, насколько опасной может быть самоуверенность владельцев холодных хранилищ. В центре внимания оказался популярный Coldcard Mk3 — устройство, которое многие считают эталоном защиты. Мой эксперимент показал, что даже незначительная недооценка угроз может привести к мгновенной потере всех цифровых активов.
Я сгенерировал секретную фразу на Coldcard Mk3 с прошивкой версии 4.1.8 и создал пять различных кошельков, каждый из которых получил одинаковую сумму в сатоши. Целью было проверить, с какой скоростью злоумышленники реагируют на появление новых, потенциально уязвимых адресов в сети. Важно подчеркнуть, что проблема затрагивает не только Mk3, но и более новые модели — Mk4, Mk5 и даже Q.
Методология и параметры теста
Для чистоты эксперимента все кошельки имели единый стандарт адресов bc1q, одинаковый путь деривации ключей и были пополнены на 10 800 сатоши каждый. Отличалась лишь конфигурация защиты:
- Кошелек №1: стандартный, без дополнительной парольной фразы.
- Кошелек №2: с паролем из одного слова из списка BIP39.
- Кошелек №3: с паролем из двух слов BIP39.
- Кошелек №4: с паролем из трех слов BIP39.
- Кошелек №5: с произвольным номером аккаунта (от 1 до 9999).
В процессе настройки возникла техническая заминка: экспорт публичных ключей в кошелек Sparrow вызвал сбой, и устройство перестало отвечать на команды. Пришлось прибегнуть к сохранению CSV-файлов на SD-карту — это, к слову, напоминание о том, что даже у топовых устройств бывают свои капризы.
Результаты: скорость атаки шокирует
Результат превзошел все ожидания. Базовый кошелек без пароля был опустошен практически мгновенно. Как только я открыл обозреватель мемпула, средства уже были переведены на новый неизвестный адрес. Это означает, что хакеры заранее загрузили скомпрометированные ключи в свои автоматизированные боты, которые сканируют блокчейн в поисках таких «легких» целей.
Остальные четыре кошелька, включая вариант с номером аккаунта, остались нетронутыми. Однако это не повод для радости: сама секретная фраза, сгенерированная устройством, считается полностью уязвимой. Наблюдение за активностью этих адресов продолжается в реальном времени.
Мой анализ: Этот эксперимент — яркое подтверждение того, что аппаратный кошелек без надежной парольной фразы (BIP39 passphrase) — это просто красивая железка с ложным чувством безопасности. Злоумышленники не взламывают криптографию; они эксплуатируют человеческую лень и невнимательность. Владельцам Coldcard и других аппаратных устройств стоит воспринимать этот тест как суровое предупреждение: минимальная дополнительная защита — это не рекомендация, а обязательное условие для хранения любых значимых сумм. В противном случае вы просто отдаете свои монеты в руки автоматизированных ботов, которые работают быстрее, чем вы успеете моргнуть.