В конце июля 2026 года произошёл крупнейший в истории взлом аппаратных кошельков для хранения биткоина. Согласно информации, опубликованной на VC.ru, злоумышленники похитили от $88 млн до $130 млн из кошельков Coldcard компании Coinkite. Атака затронула тысячи адресов пользователей, которые строго следовали всем стандартам безопасности.

Пострадали те, кто годами использовал «воздушный зазор» (air-gap), проверял прошивки и сознательно избегал хранения средств на биржах. Причина взлома заключалась не в компрометации сети Bitcoin и не в физическом доступе к устройствам, а в критической ошибке в генерации случайных чисел внутри самого кошелька.

Как пятилетняя ошибка привела к краже миллионов

Анализ прошивок Coldcard показал, что основная ошибка была внесена в код в марте 2021 года — пять лет назад. Из-за сбоя в условном операторе и неправильно обработанного макроса устройство перестало использовать встроенный аппаратный генератор истинно случайных чисел (TRNG).

Вместо надёжного TRNG кошелёк незаметно переключился на слабый программный генератор псевдослучайных чисел (PRNG) из библиотеки MicroPython. Энтропия приватных ключей критически снизилась — генерация зависела только от идентификатора микроконтроллера и таймера устройства. Диапазон возможных значений сжался настолько, что злоумышленники смогли перебрать ключи в офлайн-режиме, сопоставить их с существующими адресами в блокчейне Bitcoin и получить доступ к средствам.

ИИ нашёл уязвимость за 20 минут и $2

Главная особенность этого инцидента — скорость обнаружения уязвимости с помощью искусственного интеллекта. Код Coldcard был полностью открытым. После первых сигналов о проблеме исследователи провели эксперимент: загрузили код в современную ИИ-модель. Модель обнаружила критическую ошибку всего за 20 минут работы. Стоимость вычислительного времени составила около двух долларов.

Это демонстрирует новую асимметрию в кибербезопасности:

  • Разработчики тратили минимальные ресурсы на поверхностную проверку кода
  • Злоумышленники направили значительные вычислительные мощности ИИ на глубокий поиск уязвимостей в открытом коде

В эпоху автономных ИИ-агентов принцип «открытый код безопасен, потому что его проверяют тысячи глаз» перестаёт работать. ИИ-модели анализируют код по идентичным алгоритмам. Если разработчики не выделяют бюджет на постоянный автоматизированный аудит с помощью передовых моделей, это сделают атакующие — с предсказуемым результатом.

Что изменится в индустрии самостоятельного хранения

Пострадавшие пользователи действовали строго по рекомендациям криптосообщества: избегали централизованных бирж, не покупали ETF и использовали специализированные аппаратные устройства. Однако небольшие команды из пяти человек часто не располагают институциональными бюджетами на непрерывный аудит безопасности.

По мнению автора публикации на VC.ru, в ближайшие годы индустрия столкнётся с несколькими изменениями:

Консолидация решений

Хранить средства в продуктах мелких независимых разработчиков станет слишком рискованно. Капитал начнёт перетекать к крупным вендорам и институциональным игрокам, способным выделять миллионные бюджеты на регулярную проверку кода нейросетями.

Переосмысление открытого кода

Открытый исходный код защищает от недобросовестного разработчика, но без постоянного алгоритмического аудита он становится лёгкой мишенью для атакующих с доступом к ИИ-инструментам. Компании будут вынуждены инвестировать в автоматизированное «закаливание» (hardening) своих программ.

Рост затрат на безопасность

Разработчикам аппаратных кошельков придётся конкурировать с хакерами в гонке ИИ-вооружений. Это потребует значительного увеличения бюджетов на R&D в области безопасности.

Что это значит для российских инвесторов

Российские держатели криптовалюты традиционно предпочитают самостоятельное хранение из-за рисков блокировки счетов на зарубежных биржах. Инцидент с Coldcard показывает, что аппаратные кошельки малых производителей больше не гарантируют безопасность в эпоху ИИ-анализа кода.

Практические рекомендации:

  • Если вы используете аппаратный кошелёк — отдавайте предпочтение крупным производителям с открытыми бюджетами на аудит (Ledger, Trezor)
  • Для хранения основных накоплений рассмотрите мультиподписные схемы (multisig) с распределением ключей между несколькими устройствами
  • Для активной торговли используйте проверенные международные биржи с поддержкой P2P-вывода в рубли (Bybit, OKX, MEXC)
  • Не храните все средства в одном месте — диверсифицируйте риски между биржами, кошельками и холодными хранилищами

Для российских пользователей важно помнить: даже если вы не доверяете биржам из-за санкций, полагаться только на один аппаратный кошелёк малоизвестного производителя теперь не менее рискованно. Баланс между удобством, доступностью и безопасностью требует использования нескольких независимых решений одновременно.

Дисклеймер: Это не инвестиционная рекомендация. Всегда проверяйте актуальность информации о безопасности используемых продуктов и принимайте решения самостоятельно.