Технический директор производителя криптокошельков Ledger Шарль Гийме заявил о необходимости пересмотра подходов к безопасности аппаратных кошельков на фоне взлома устройств Coldcard. По данным Forklog, эксплуатация уязвимости в генераторе случайных чисел Coldcard привела к потерям до $130 млн в биткоинах.
Открытый код не гарантирует безопасность
Гийме подверг критике распространённое убеждение, что открытый исходный код автоматически означает высокую защищённость. Уязвимость в программном обеспечении Coldcard находилась в публичном репозитории более пяти лет, но никто из сообщества не обнаружил её до начала массовых атак в августе 2026 года.
«Открытый код и прошедший аудит код — это не одно и то же», — подчеркнул технический директор Ledger в комментарии для издания Decrypt.
Проблема заключалась в программном резервном пути генератора случайных чисел (RNG), который использовался при сбое основного аппаратного генератора. Злоумышленники смогли предсказать приватные ключи, эксплуатируя эту уязвимость, и похитили средства с тысяч кошельков.
Ledger: наша архитектура защищена от подобных атак
Гийме заявил, что устройства Ledger используют принципиально иную архитектуру генерации случайных чисел. Компания генерирует 256 бит энтропии исключительно через аппаратный генератор, встроенный в защищённый элемент Secure Element. По словам представителя Ledger, в их системе отсутствует программный резервный путь, который стал критической уязвимостью в Coldcard.
Документация Ledger подтверждает, что все криптографические операции выполняются внутри изолированного чипа, сертифицированного по стандарту Common Criteria EAL5+, что исключает возможность компрометации генератора случайности через программные ошибки.
ИИ находит уязвимости за минуты
Представитель Ledger связал инцидент с развитием инструментов на базе искусственного интеллекта, которые ускоряют поиск уязвимостей в коде. По его мнению, ИИ-системы одинаково доступны как специалистам по безопасности, так и злоумышленникам, что радикально меняет ландшафт угроз.
В соцсетях появились публикации, авторы которых утверждают, что ИИ-ассистент Claude Code обнаружил уязвимость в исходном коде Coldcard всего за восемь минут после получения соответствующего запроса. Пользователь Twitter @MedusaOnchain опубликовал скриншоты, показывающие, как система нашла проблемный фрагмент кода практически мгновенно.
Управляющий партнёр венчурного фонда Dragonfly Хасиб Куреши заявил, что проверка кода Coldcard с помощью ИИ обошлась бы всего в $2 и могла предотвратить катастрофу на $130 млн.
Однако публичных доказательств того, что реальные хакеры использовали именно искусственный интеллект для поиска уязвимости, на момент публикации не существует. Неизвестно, применяли ли злоумышленники ИИ-инструменты или обнаружили ошибку традиционными методами анализа кода.
Масштаб атаки и волны краж
Аналитики Galaxy Research зафиксировали активность минимум 15 различных групп злоумышленников, эксплуатировавших уязвимость. Потери от трёх подтверждённых волн атак составили около $100 млн. С учётом предполагаемой четвёртой волны общий ущерб может достичь $130 млн в биткоинах.
На фоне инцидента производители аппаратных кошельков Trezor и Foundation 4 августа предупредили пользователей о массовых фишинговых атаках. Мошенники рассылают письма якобы от имени производителей, предлагая пройти «аудит безопасности оборудования» и переводя жертв на поддельные сайты для кражи seed-фраз.
Что это значит для российских инвесторов
Для держателей криптовалюты в России ситуация с Coldcard — напоминание о рисках любых аппаратных кошельков, включая популярные модели. Пользователям Ledger Nano S, Nano X и Trezor следует игнорировать подозрительные письма о «проверке безопасности» и обновлять прошивку только через официальные каналы производителя.
Если вы храните значительные суммы на аппаратном кошельке — проверьте, используете ли устройство с актуальной версией ПО. Биржи Bybit, MEXC и OKX, доступные россиянам, не затронуты данным инцидентом, но специалисты рекомендуют включить двухфакторную аутентификацию и регулярно менять пароли. Для покупки биткоина безопаснее использовать P2P-обменники из каталога обменники, проверенные сообществом.
Главный урок: открытость кода не всегда означает безопасность. Даже проекты с многолетней историей могут содержать критические уязвимости, которые теперь ищут не только люди, но и ИИ-системы.