Jump to content

Recommended Posts

Posted

vletit_li_v_kopeechku_osobennosti_khraneniya_btc_na_apparatnykh_koshelkakh_v_2026_godu.png

 

В последние месяцы от атак хакеров и других злоумышленников пострадали сразу несколько производителей аппаратных кошельков. Многие тысячи людей, выбравших холодный способ хранения активов, либо потеряли средства, либо оказались под угрозой. Может, в 2026 году пора выбрать другой вариант сохранения биткоинов и альткоинов?

Первой от волны хакерских атак пострадали аппаратные хранилища Coldcard канадской компании Coinkite. Уже в первый день владельцы устройств лишились 1082,65 BTC на сумму свыше $70,2 млн. Всего, по разным оценкам, потери составили 1778,84 BTC до 2417,35 BTC ($115-$153 млн). 

 

Проблема заключалась в генерации сид-фразы. По умолчанию она должна создаваться случайным образом. На деле в результате ошибки прошивки сид-фразу можно было подобрать брутфорсом (методом перебора комбинаций). Показатель длины криптографической энтропии с положенных 128 бит сократился у одной части устройств до 72 бит, а у другой и вовсе до 40 бит. Проблема источника энтропии заключалась в учете некоторых типовых данных, включая временные значения при использовании программного генератора, вместо необходимого аппаратного — в результате чего угроза для приватных ключей возросла. 

 

Интересно, что сама уязвимость возникла очень давно — в 2021 году. Иными словами, целых пять лет злоумышленники гипотетически могли ею воспользоваться, но предприняли конкретные шаги только сейчас. Отметим, модели устройств Coldcard пострадали в разной степени. Наибольший удар пришелся на старые версии: Mk2 и Mk3.

 

 

Подробнее: https://bits.media/vladeltsy-apparatnykh-koshelkov-teryayut-dengi-nyuansy-kholodnogo-khraneniya-bitkoinov-v-2026-godu/

Posted

Вот это поворот, владельцы аппаратных кошельков тратили на них деньги и теперь теряют крипту, а владельцы программных кошельков, скачали бесплатно и не теряют так.

 

Когда владелец программного кошелька теряет всё же крипту, то это он сам виноват, поскольку пустил вирусы, лазил по фишинговым сайтам и пр.

Когда владелец аппаратного кошелька теряют крипту, то виновные не находятся.

Posted

Автор, может хватит кидаться "желтыми" заголовками. Был косяк только у одного производителя холодных кошельков, от чего действительно украли биткоины. Все. У других холодных кошельков ничего подобного не происходило. С чего вдруг надо кидаться в крайность и отказываться от холодных кошельков? 

Posted
29 минут назад, zlg сказал:

С чего вдруг надо кидаться в крайность

Особенно это:

Цитата

Если первоначально кошелек был создан на уязвимом Coldcard, а затем резервная версия импортирована или восстановлена на Trezor, цифровые активы такого пользователя могут быть в опасности.

Какой дурак будет таким заниматься? В крайнем случае, что бы перевести на адрес из сид Trezor.

30 минут назад, zlg сказал:

и отказываться от холодных кошельков?

Так если крипта в РФ теперь как бы и не нужна, зачем теперь вообще эти кошельки?

Цифровой рубль не требует этих кошельков, а остальная крипта должна хранится у проверенного кастодианта.

Posted

Ну псевдо гсч нельзя доверять генерацию, надо мышью водить по экрану минуту 

Posted
47 минут назад, alevlaslo сказал:

Ну псевдо гсч нельзя доверять генерацию, надо мышью водить по экрану минуту 

Нормальные кошельки для генерации сид используют физический шум чипа, превращая его в энтропию, затем кодируют в БИП39.

Каждый чип при производстве имеет уникальные дефекты, из-за них не может быть 2-х одинаковых чипов. В Coldcard тоже имеются эти чипы и они тоже умеют генерировать уникальные сид, на основе своего индивидуального шума. Но из-за бага в прошивке, сид генерировалась не в чипе, а в программном генераторе. Из-за MicroPython при сборке прошивки произошёл баг и она собралась с отключенным генерированием сид в крипточипе и генерировалась программно. Программный генератор в MicroPython базово вшит в языке. Хакеры нашли математическую закономерность и вскрыли кошельки.

Во-первых, у разработчиков не было проверки на наличие включенного крипточипа, в противном случае, такого бы не случилось. Уже исправив баг, они включили проверку, если крипточип не подключен, сид не будет генерироваться. Во-вторых, у них до определённого времени прошивки были открыты и всякие баги так же находили в сообществе. Затем они закрыли код.

Posted
11 часов назад, Mask сказал:

Coldcard

Я впервые услышал про такой, если бы не проблемы у него то и не узнал. Есть же нормальные проверенные временем фирмы, зачем ЭТО? Наверно фанаты SAAB его покупают.

Create an account or sign in to comment

You need to be a member in order to leave a comment

Create an account

Sign up for a new account in our community. It's easy!

Register a new account

Sign in

Already have an account? Sign in here.

Sign In Now
  • Recently Browsing   0 members

    • No registered users viewing this page.
  • Similar Topics

    • Владельцы iPhone не смогут пользоваться цифровым рублем — «Ведомости»

      Владельцы айфонов не смогут получить доступ к кошельку для цифровых рублей, потому что не смогут обновить приложения российских банков в App Store из-за санкций, пишут «Ведомости» со ссылкой на сами банки. На сайте Банка России указано, что владельцы устройств на iOS смогут пользоваться цифровым рублем только при наличии актуальной версии банковского приложения с соответствующим функционалом. По сведениям газеты, банки до 1 сентября не смогут загрузить в App Store обновленные версии прилож

      in Новости криптовалют

    • Шесть спавших более десятка лет биткоин-кошельков избавились от активов — Galaxy Research

      За последние десять дней, с 16 августа, активизировались сразу шесть спящих адресов более-менее крупных держателей биткоина. Владельцы адресов переместили в общей сложности 553,59 BTC на $40,15 млн. Транзакции отследили аналитики Galaxy Research. Первый адрес пробудился 16 августа — на нем хранилось всего 8,54 BTC, которые оставались неактивными целых 15 лет, с 13 июня 2011 года. Тогда неизвестный инвестор купил эти монеты по цене всего $14 за штуку. Сейчас их ценность выросла на 461 981%,

      in Новости криптовалют

    • Хакеры вывели 124,4 млн RIO из кошельков на пяти блокчейнах

      Злоумышленники похитили 124,4 млн токенов RIO из подконтрольных Realio кошельков и пользовательских аккаунтов на пяти блокчейнах. Специалисты по безопасности платформы realiostats.com оценили выручку атакующего в примерно $234 000 при номинальной стоимости похищенного в $6,3 млн. Компания Realio подтвердила атаку и заявила, что веб‑приложение realio.fund скомпрометировано, доступ к платформе остановлен, движение средств на кошельках клиентов заблокировано. Проекты Freehold и Districts не з

      in Новости криптовалют

    • Стал понятен масштаб потерь владельцев кошельков Coldcard

      В результате серии взломов аппаратных кошельков Coldcard преступники похитили 1789,28 BTC стоимостью $114,7 млн на момент кражи, сообщил руководитель исследовательского подразделения Galaxy Алекс Торн (Alex Thorn). 1561 биткоин, то есть порядка 87,3% от общего объема потерь, до сих пор не перемещен — эти средства хранятся на подконтрольных злоумышленникам адресах. Galaxy передала список выявленных адресов криптобиржам, отвечающим за соблюдение требований законодательства компаниям и правоох

      in Новости криптовалют

    • Разработчики Ledger обнаружили уязвимость в подписях кошельков

      Технический директор компании-производителя аппаратных кошельков Ledger Шарль Гийом (Charles Guillemet) заявил об устранении уязвимости, затрагивающей прозрачные подписи (clear signing) в приложении для Эфириума. Ошибку нашла группа Ledger Donjon с помощью системы обнаружения уязвимостей, созданной на основе искусственного интеллекта, утверждает топ-менеджер. Проблема затрагивала функцию прозрачной подписи, которая должна отображать на экране детали транзакции — сумму, адрес и действия смар

      in Новости криптовалют

×
×
  • Create New...