Взлом прошивки кошелька Coldcard обернулся потерями более $114 млн для пользователей. Компания Coinkite раскрыла, что ошибка в коде, допущенная в марте 2021 года, заставила некоторые устройства генерировать приватные ключи из намного меньшего набора вариантов, чем предусмотрено. Это позволило злоумышленникам угадать ключи или использовать искусственный интеллект, чтобы сделать это во много раз быстрее обычного перебора. Потери росли волнообразно — от $88 млн до $114 млн за считанные дни.
Что такое офлайн-кошельки и как они работают
Офлайн-кошельки, или воздушные зазоры (air-gapped wallets), — это аппаратные устройства, которые никогда не подключаются к интернету или беспроводным сетям, включая Wi-Fi и Bluetooth. Они хранят приватные ключи — цифровые подписи, которые дают доступ к средствам на блокчейне. Поскольку устройство остаётся в полной изоляции, оно защищено от удалённых атак, вредоноса и фишинга.
Криптокошельки бывают двух типов: в кастодиальных кошельках третья сторона (например, биржа Coinbase) хранит ваши ключи; в самоопекаемых кошельках пользователь полностью отвечает за их защиту. Офлайн-кошельки — это всегда самоопекаемые решения.
Среди известных производителей — ELLIPAL (использует QR-коды вместо USB), Keystone, Foundation Devices, Blockstream. Coldcard, выпущенный в 2017 году, долгое время считался одним из самых защищённых кошельков, ориентированных на биткоин.
Почему офлайн-кошельки всё равно уязвимы
Полная изоляция от интернета действительно устраняет целый класс угроз. Но это не панацея. Безопасность зависит от качества аппаратной части, микропрограммы, процесса генерации случайных чисел и практик разработки.
Главные уязвимости остаются на уровне пользователя: потеря или кража фразы восстановления приватного ключа, ненадлежащая проверка деталей транзакции перед подписью, физический доступ к устройству. Есть и трейдофф: транзакции отправляются медленнее, через сканирование QR-кодов или передачу файлов между устройствами.
Если кто-то получит доступ к вашему приватному ключу — будь то через ошибку в защите, взлом или просто угадав с помощью искусственного интеллекта — он полностью контролирует все средства по этому адресу.
Coldcard случился тем болезненнее, что фирма создавала кошельки специально для тех, кто ценит безопасность. Взлом показал: пользователи по-прежнему зависят от надёжности производителя и качества его кода. Люди могут делать ошибки.
Что дальше
Исследователи Galaxy Research зафиксировали, как атаки развивались волнообразно в течение нескольких дней. Инцидент спровоцировал массовый перевод биткоинов — пользователи Coldcard начали срочно переводить активы после предупреждений о том, что уязвимыми могут быть и другие адреса.
Секьюрити-эксперты рекомендуют не концентрировать все криптовалюты в одном месте. Даже офлайн-кошелёк — всего лишь важный уровень защиты, но не гарантия безопасности.