Технический директор производителя криптокошельков Ledger Шарль Гийме заявил о необходимости пересмотра подходов к безопасности аппаратных кошельков на фоне взлома устройств Coldcard. По данным Forklog, эксплуатация уязвимости в генераторе случайных чисел Coldcard привела к потерям до $130 млн в биткоинах.

Открытый код не гарантирует безопасность

Гийме подверг критике распространённое убеждение, что открытый исходный код автоматически означает высокую защищённость. Уязвимость в программном обеспечении Coldcard находилась в публичном репозитории более пяти лет, но никто из сообщества не обнаружил её до начала массовых атак в августе 2026 года.

«Открытый код и прошедший аудит код — это не одно и то же», — подчеркнул технический директор Ledger в комментарии для издания Decrypt.

Проблема заключалась в программном резервном пути генератора случайных чисел (RNG), который использовался при сбое основного аппаратного генератора. Злоумышленники смогли предсказать приватные ключи, эксплуатируя эту уязвимость, и похитили средства с тысяч кошельков.

Ledger: наша архитектура защищена от подобных атак

Гийме заявил, что устройства Ledger используют принципиально иную архитектуру генерации случайных чисел. Компания генерирует 256 бит энтропии исключительно через аппаратный генератор, встроенный в защищённый элемент Secure Element. По словам представителя Ledger, в их системе отсутствует программный резервный путь, который стал критической уязвимостью в Coldcard.

Документация Ledger подтверждает, что все криптографические операции выполняются внутри изолированного чипа, сертифицированного по стандарту Common Criteria EAL5+, что исключает возможность компрометации генератора случайности через программные ошибки.

ИИ находит уязвимости за минуты

Представитель Ledger связал инцидент с развитием инструментов на базе искусственного интеллекта, которые ускоряют поиск уязвимостей в коде. По его мнению, ИИ-системы одинаково доступны как специалистам по безопасности, так и злоумышленникам, что радикально меняет ландшафт угроз.

В соцсетях появились публикации, авторы которых утверждают, что ИИ-ассистент Claude Code обнаружил уязвимость в исходном коде Coldcard всего за восемь минут после получения соответствующего запроса. Пользователь Twitter @MedusaOnchain опубликовал скриншоты, показывающие, как система нашла проблемный фрагмент кода практически мгновенно.

Управляющий партнёр венчурного фонда Dragonfly Хасиб Куреши заявил, что проверка кода Coldcard с помощью ИИ обошлась бы всего в $2 и могла предотвратить катастрофу на $130 млн.

Однако публичных доказательств того, что реальные хакеры использовали именно искусственный интеллект для поиска уязвимости, на момент публикации не существует. Неизвестно, применяли ли злоумышленники ИИ-инструменты или обнаружили ошибку традиционными методами анализа кода.

Масштаб атаки и волны краж

Аналитики Galaxy Research зафиксировали активность минимум 15 различных групп злоумышленников, эксплуатировавших уязвимость. Потери от трёх подтверждённых волн атак составили около $100 млн. С учётом предполагаемой четвёртой волны общий ущерб может достичь $130 млн в биткоинах.

На фоне инцидента производители аппаратных кошельков Trezor и Foundation 4 августа предупредили пользователей о массовых фишинговых атаках. Мошенники рассылают письма якобы от имени производителей, предлагая пройти «аудит безопасности оборудования» и переводя жертв на поддельные сайты для кражи seed-фраз.

Что это значит для российских инвесторов

Для держателей криптовалюты в России ситуация с Coldcard — напоминание о рисках любых аппаратных кошельков, включая популярные модели. Пользователям Ledger Nano S, Nano X и Trezor следует игнорировать подозрительные письма о «проверке безопасности» и обновлять прошивку только через официальные каналы производителя.

Если вы храните значительные суммы на аппаратном кошельке — проверьте, используете ли устройство с актуальной версией ПО. Биржи Bybit, MEXC и OKX, доступные россиянам, не затронуты данным инцидентом, но специалисты рекомендуют включить двухфакторную аутентификацию и регулярно менять пароли. Для покупки биткоина безопаснее использовать P2P-обменники из каталога обменники, проверенные сообществом.

Главный урок: открытость кода не всегда означает безопасность. Даже проекты с многолетней историей могут содержать критические уязвимости, которые теперь ищут не только люди, но и ИИ-системы.