Инцидент с Coldcard простыми словами
Самая критичная задача аппаратного кошелька — сгенерировать сид: 12 или 24 слова, которые математически превращаются в ваши приватные ключи. Для этой генерации нужна качественная случайность. Если случайность слабая, атакующий, понимающий закономерность, может угадать сиды, вывести средства и исчезнуть. Кошелёк при этом работает нормально всё это время. Ничего не выглядит подозрительно, пока деньги не двинутся.
Согласно собственному уведомлению безопасности Coinkite, сиды, сгенерированные на Coldcard Mk3 прошивкой от 4.0.1 (март 2021) до 4.1.9, имели существенно меньше энтропии, чем указано в спецификации. Более новые модели — Mk4, Mk5 и Q — также были затронуты на до-исправленных версиях прошивки, выдавая около 72 бит энтропии вместо ожидаемых 128. Баг жил в прошивке примерно пять лет и не был обнаружен ни внутренним ревью, ни публичной инспекцией кода, ни внешним аудитом.
Наблюдаемые последствия: 30.07.2026 около 594 BTC — примерно $38 миллионов — были выведены из ~500 кошельков Coldcard менее чем за 30 минут. Chainalysis сообщает, что атакующий приоритезировал самые крупные кошельки в первую очередь; это укладывается в поведение того, кто заранее пред-вычислил сиды и опустошал кошелёк, как только из него транслировалась подписанная транзакция, раскрывающая соответствующий публичный ключ.
Coinkite выпустила исправленную прошивку для каждой затронутой модели. Важно: установка исправленной прошивки не восстанавливает уже сгенерированный сид. Пользователи любой затронутой версии должны сгенерировать новый сид на исправленной прошивке (или на другом устройстве полностью) и мигрировать средства. Импорт скомпрометированного сида в другое кошельковое приложение не даёт ничего — сам сид является уязвимым объектом.
Исключение — пользователи, которые генерировали исходный сид с добавлением к энтропии устройства не менее 50 независимых, приватных, честных бросков костей. Такая пользовательская случайность была достаточно сильной, чтобы перекрыть слабый бортовой RNG. Пользователи, защитившие кошелёк сильной уникальной парольной фразой BIP-39, имеют пониженную немедленную уязвимость, но всё равно должны мигрировать, поскольку парольная фраза не чинит лежащий в основе сид.
Почему это важно для пользователей Monero
Coldcard — устройство только под Bitcoin. Никакие средства в XMR затронуты не были. Тогда почему это на xmr.club?
Потому что история на самом деле не про Coldcard. Она про класс уязвимости — слабый или тонко сломанный генератор случайных чисел в прошивке вендора, годами остающийся незамеченным, — который может случиться с любым аппаратным кошельком, от любого вендора, на любой прошивке. Реализация Coldcard была open source. Её проверяли несколько третьих сторон на протяжении всего срока службы. Баг всё равно жил пять лет.
У каждого аппаратного кошелька, который вы могли бы использовать для Monero, есть RNG в тракте генерации сида. Если этот RNG слаб — из-за ошибки вендора, из-за компрометации цепочки поставок, из-за обновления прошивки, вносящего тонкую регрессию — режим отказа одинаков: ваш кошелёк выглядит нормально, а однажды атакующий, понимающий закономерность, сметает ваши средства. Никакого внешнего симптома, который вас предупредил бы, не существует.
Это не первый в криптоэкосистеме 2026 года инцидент «давно скрытый баг всплывает годы спустя», и не последний. Аудит кода с помощью ИИ радикально ускорил масштабное ревью прошивок и криптографических реализаций; ждите, что ещё больше багов будет всплывать в коде, который годами находился в публичном обозрении без инцидентов.
Вывод не в том, чтобы «не доверять аппаратным кошелькам». Аппаратные кошельки остаются существенным улучшением по сравнению с хранением сидов на компьютерах общего назначения. Вывод в другом: понимайте, чему именно вы доверяете, по каждому вендору. Затем используйте опции, которые Monero даёт вам, чтобы сократить этот периметр доверия.
Ваши варианты для Monero на железе по состоянию на 08.2026
Три вендора в настоящее время предлагают поддержку Monero из первых рук в своих линейках аппаратных кошельков. Они существенно различаются в том, чему именно вас просят доверять.
Ledger — самый долгоживущий HW-вариант для Monero, с самым тяжёлым периметром доверия
Устройства Ledger работают на закрытой прошивке внутри сертифицированного чипа Secure Element. Secure Element содержит аппаратный True Random Number Generator (TRNG); согласно собственному заявлению Ledger, этот TRNG сертифицирован и выдаёт полные 256 бит энтропии для 24-словного сида. Ledger интегрирует поддержку Monero с 2019 года; интеграция стабильна и используется в промышленных масштабах.
Чему вы доверяете технически: Ledger как компании — (a) корректно реализовать TRNG, (b) корректно реализовать деривацию сида, (c) не внести регрессию ни в одно обновление прошивки, и (d) не быть скомпрометированной на уровне цепочки поставок или подписания прошивки. Ни одно из этих утверждений вы не можете проверить напрямую, потому что прошивка внутри Secure Element не публикуется.
Чему вы доверяете операционно — список длиннее. Ledger прошла через четыре задокументированных инцидента, значимых для пользователя, мотивированного приватностью, и ни один из них не затронул ключи кошельков — что как раз и есть суть:
- Июль 2020 — утечка базы данных e-commerce. Экфильтровано ~270 000 клиентских записей, включая имена, почтовые адреса, email, телефоны и историю покупок. Физические адреса позднее были монетизированы: пользователи получали письма с вымогательством на дом, а в задокументированных случаях — угрозы взлома жилища. Ключи кошельков не были раскрыты; ущерб был приватностным, а не связанным с хранением, и он был серьёзным.
- Май 2023 — Ledger Recover. Опциональная функция прошивки, способная извлечь 24-словный сид через обновление прошивки. Само существование этой функции доказало, что Ledger всегда имела техническую возможность извлекать сиды через обновления прошивки. Сервис остаётся активным в 2026 году, несмотря на существенное негодование сообщества.
- Декабрь 2023 — атака на цепочку поставок Ledger Connect Kit. Вредоносный код был внедрён в npm-пакет Ledger
@ledgerhq/connect-kit, вызвав то, что пользователи DApp подписывали транзакции, опустошающие кошельки. Sushi публично предупредила пользователей «не взаимодействовать НИ С КАКИМИ dApps». Не аппаратный баг — а демонстрация того, что программная цепочка поставок Ledger была скомпрометирована. - Январь 2026 — утечка e-commerce Global-e. Ledger подтвердила на своём сайте поддержки, что имена клиентов, почтовые адреса, email, телефоны и детали заказов были раскрыты через их e-commerce-партнёра Global-e. Как и в 2020, ключи кошельков не были затронуты; но та же клиентская база была повторно раскрыта в том же классе утечки, который уже привёл к годам последствий в виде физических угроз. Публично всплыло благодаря ZachXBT 05.01.2026.
- Апрель 2026 — фальшивое приложение Ledger Live в Apple App Store. Вредоносный клон Ledger Live от разработчика, зарегистрированного как «SAS Software Company», прошёл процесс ревью Apple и оставался в сторе примерно неделю (7–13 апреля 2026), выведя оценочно $9,5 миллиона у 50+ пользователей, у которых при настройке запрашивали их 24-словный сид. Apple удалила приложение 16 апреля, после того как ZachXBT публично задокументировал схему кражи. Это не баг прошивки Ledger и не утечка базы — это подмена — но это как минимум второй задокументированный случай (почти идентичная подделка также прошла ревью Microsoft Windows store в 2023 году, стоив пользователям ~$600 000 до удаления) фальшивого варианта Ledger Live, прошедшего ревью крупной платформы, с реально зафиксированными потерями до того, как платформа или Ledger это обнаружили. Мониторинг подмены бренда со стороны Ledger не был каналом обнаружения ни в одном из этих событий.
Для пользователя Monero конкретно, утечки физических адресов — существенная проблема в том смысле, в котором она может не быть проблемой для мейнстримного держателя Bitcoin. Дизайн Monero защищает приватность на уровне протокола; покупка устройства, которое держит ваши XMR, у вендора, чья клиентская база продолжает оказываться в руках вымогателей, частично сводит эту цель на нет. Если это к вам применимо — покупайте через личные каналы или через не-Ledger реселлеров и обращайтесь с адресом доставки устройства как с чувствительным.
Trezor — Safe 3 / Safe 5 / Safe 7, добавлено в 2026
Серия Trezor Safe добавила Secure Element к своему прежнему подходу с открытой прошивкой. Поддержка Monero была добавлена в 2026 году, интегрирована через Cake Wallet на десктопе и мобильных. Генерация сида в Trezor комбинирует энтропию с подключённого хост-компьютера и энтропию самого устройства; такое смешивание означает, что слабый RNG на стороне устройства может быть частично компенсирован сильной хостовой энтропией, и наоборот. Прошивка open source и удобна для аудита.
Чему вы доверяете: Trezor как компании, плюс ревьюерам, которые смотрели открытую прошивку, плюс корректности источника хостовой энтропии на вашем конкретном компьютере. Более старые устройства Trezor Model One и Model T не относятся к серии Safe и выходят за рамки этого анализа. Публичная история Trezor включает уязвимость физического извлечения на Model One / Model T через глитч по напряжению (2020) — не RNG-баг, но напоминание, что даже прошивка с открытым исходным кодом может иметь поверхность физической атаки.
Keystone 3 Pro — с воздушным зазором, отдельная SKU под Monero
Keystone 3 Pro — устройство только с QR-кодами, полностью с воздушным зазором: оно никогда не подключается к компьютеру или телефону через USB, Bluetooth или Wi-Fi. Вся коммуникация происходит через камеру, сканированием QR-кодов туда и обратно. Keystone продаёт отдельный бандл KV032-Monero специально для пользователей Monero, интегрируемый с сообществскими Monero-клиентами. Прошивка open source; организация KeystoneHQ также сопровождает форк Cuprate, экспериментального Rust-ноды Monero — сигнал того, что поддержка Monero не является случайной.
Чему вы доверяете: Keystone как компании, плюс ревьюерам открытой прошивки. У воздушного зазора есть интересное свойство именно для класса RNG-багов: даже если RNG устройства слаб, атакующий, не имеющий сетевого канала к устройству, не может удалённо вынести сид — он может скомпрометировать вас только тогда, когда уже знает ваши публичные ключи И независимо вывел ваш сид из закономерности RNG (как случилось в кейсе Coldcard). Это не иммунитет, но это на один вектор атаки меньше, чем у устройств с USB-подключением.
OneKey ранее предлагал поддержку Monero и с тех пор её убрал; для держателей XMR это не актуальный вариант.
Специфические для Monero меры смягчения
Это тот раздел, который имеет значение. Архитектура кошелька Monero даёт вам опции, которых у пользователя Bitcoin легко нет — опции, позволяющие сократить доверие, которое вы возлагаете на RNG вашего аппаратного кошелька.
Разделение view key и spend key
У каждого кошелька Monero есть два приватных ключа: view key (позволяет держателю видеть входящие транзакции и балансы) и spend key (позволяет держателю фактически двигать средства). Вы можете разместить view key на одном устройстве, а spend key — на другом. Самый полезный шаблон здесь: аппаратный кошелёк держит только view key, а spend key генерируется отдельно из пользовательской энтропии и хранится с воздушным зазором или офлайн. Если позднее у RNG аппаратного кошелька обнаружится слабость, атакующий узнает ваш view key — он сможет видеть ваш баланс, но не сможет потратить ни одного пиконеро.
Восстановление из пользовательской энтропии — обход RNG полностью
monero-wallet-cli может восстановить кошелёк из сида, который вы сгенерировали сами. Сделайте 50 или более честных, приватных бросков костей, конвертируйте результат в совместимую мнемонику с помощью офлайн-инструмента (или через стандартный процесс SLIP-0039), и передайте эту мнемонику в monero-wallet-cli --restore-deterministic-wallet. Вы только что создали Monero-кошелёк, чей сид не зависит от RNG какого-либо аппаратного вендора. Вообще. Это самое сильное единичное смягчение, доступное против класса RNG-багов. Оно непрактично для новичков — процесс с бросками костей утомителен и легко делается неправильно — но для крупных вложений он соразмерен.
Субадреса для частичной изоляции
Один сид Monero порождает неограниченное число субадресов, каждый из которых несвязываем в блокчейне с остальными. Это не защищает от скомпрометированного сида (все субадреса разделяют одни и те же приватные ключи), но позволяет вам разделить риск по сценариям использования: субадрес для платежей продавцам, другой — для вывода с бирж, ещё один — для холодного хранения. Если позднее вы заподозрите, что один из каналов вашего сида раскрыт, значение имеет он-чейн-связываемость субадресов — а дизайн субадресов Monero держит её на теоретическом минимуме.
View-only кошельки на недоверенных устройствах
Поскольку view key в Monero отделяем, вы можете загрузить view-only кошелёк на телефон, в браузер или на любое устройство, которому не доверяете полностью — проверять баланс, отслеживать входящие платежи, запускать терминалы продавца — не раскрывая при этом никаких полномочий на трату вообще. Ключ трат остаётся с воздушным зазором. Модель Bitcoin не предлагает этого чисто; watch-only кошельки существуют, но абстракция не первоклассна.
Как вы покупаете — важно не меньше, чем что вы покупаете
Каждый вендор аппаратных кошельков ведёт клиентскую базу — имена, адреса доставки, платёжные методы, история заказов — и каждая такая база является целью для фишинга и вымогательства. Утечки Ledger 2020 и 2026 годов — это кейс-стади, но тот же режим отказа структурно доступен любому вендору, принимающему онлайн-заказы. Если вы покупаете «устройство безопасности» под настоящим именем, с настоящим домашним адресом и по кредитке — клиентская база вендора становится списком подтверждённых держателей крипты с прикреплёнными домашними адресами. Когда (не «если») эта база окажется там, где не должна — вы в ней.
Чтобы сократить вашу уязвимость:
- Платите наличными или Monero, а не кредиткой. Это убирает связку идентичности между транзакцией и вашим настоящим именем.
- Доставляйте на почтовый ящик, PO Box или адрес друга — не на основное место жительства. Утёкшая база доставок становится целью для вымогательства только тогда, когда она соотносит владельцев устройств с реальными входными дверями.
- Покупайте лично, где это возможно. Наличные-в-руки в физическом крипто-магазине или магазине электроники убирает и клиентскую базу вендора, и базу доставок из уравнения уязвимости.
- Не покупайте через маркетплейсы, которые уже знают вас (Amazon, eBay, привязанные к вашему основному аккаунту). Их клиентская база — ещё одна поверхность с тем же классом риска.
Ничто из этого не является специфичным для Ledger. Trezor, Keystone и любой будущий вендор, продающий физические устройства онлайн, будут вести клиентскую базу, и эта база в конечном счёте утечёт — через их собственные системы, через платёжного процессора, через партнёра по фулфилменту. Всё остальное — это само-доксинг.
Вывод для читателя
Никаких рейтингов вендоров здесь. Это было бы нечестно — вы знаете свою модель угроз и ставки лучше нас, а «лучший» кошелёк зависит от того, какую поверхность доверия вы считаете наименее рискованной.
Вместо этого мы рекомендуем:
- Диверсифицируйте между вендорами, если ваши ставки оправдывают операционные издержки. Разделение большого запаса между Ledger, Trezor Safe и Keystone 3 Pro означает, что RNG-баг или баг прошивки какого-то одного вендора не обнулит вас.
- Сгенерируйте свою энтропию сами, если не хотите доверять RNG какого-либо одного вендора. Для очень крупных вложений это соразмерно. Используйте путь восстановления через
monero-wallet-cli, описанный выше. - Отслеживайте уведомления безопасности вендоров. Каждый перечисленный здесь вендор их публикует. Подпишитесь. Читайте их в день выхода, а не в неделю, когда о них сообщат новости.
- Проверяйте версию прошивки до генерации сида. Баг Coldcard был исправлен в новой прошивке — но пользователям, которые уже сгенерировали сид на затронутой версии, обновление не помогло. Если вы покупаете новое устройство — обновите его до текущей исправленной прошивки до генерации какого-либо сида.
- Не завязывайтесь на один бренд. Урок последних шести лет — утечки e-commerce Ledger 2020 и 2026, Ledger Recover, компрометация цепочки поставок Ledger Connect Kit, приложения-подделки Ledger Live, прошедшие ревью Windows-стора (2023) и Apple-стора (2026), RNG-баг Coldcard, извлечение из Trezor Model One — состоит в том, что у каждого вендора в конце концов случается плохой день с новостями, а у некоторых их несколько. Избыточность защищает вас от каждого из них.
Уведомление Coldcard находится по адресу blog.coinkite.com/coldcard-mk3-seed-generation-warning/. Если вы владеете затронутым устройством — прочтите его сегодня.