Ошибка: проблема генерации сида, которая касается всех нас
В июле и августе 2026 года была обнаружена ошибка в генераторе случайных чисел при настройке новых устройств Coldcard. Самое тревожное: в определённых условиях сид-фраза могла стать предсказуемой, если пользователи использовали стандартную функцию рандомизации устройства. Coinkite оперативно отреагировала и рекомендовала использовать дополнительные источники энтропии — например, броски игральных костей или ручной ввод с клавиатуры. Но этот инцидент ставит фундаментальные вопросы.
«Баг исправлен, но случай показывает: даже лучшие аппаратные кошельки не идеальны», — говорит Хуан Галт, эксперт по безопасности и автор этой статьи. «Проблема не в железе, а в самой концепции: хранить все биткоин-ключи у одного провайдера или даже на одном устройстве — это ненужный риск».
Почему single-signature опасен — даже без багов
Большинство пользователей Bitcoin всё ещё используют кошельки с одной подписью, где единственный приватный ключ контролирует средства. Но этот метод таит несколько врождённых рисков:
1. Потеря или поломка устройства: Если аппаратный кошелёк потерян, сломан или повреждён, биткоины утеряны навсегда — если, конечно, нет резервной копии. Но даже тогда существует риск кражи или физического принуждения.
2. Кража ключа: Если приватный ключ скомпрометирован — из-за вредоносного ПО, социальной инженерии или физического наблюдения — биткоины будут украдены за секунды. И транзакции невозможно отменить.
3. Зависимость от производителя: Многие пользователи слепо доверяют производителям аппаратных кошельков, предполагая, что те не ошибаются. Но инцидент с Coldcard показал: даже устоявшиеся компании не застрахованы от ошибок.
«Bitcoin даёт тебе контроль над твоими ключами — но это не значит, что нужно хранить их все на одном устройстве или у одного производителя», — подчёркивает Галт.
Решение: мультиподписные решения от разных вендоров как новый стандарт
Чтобы минимизировать эти риски, эксперты по безопасности рекомендуют уже много лет
Торгуйте крипто на Bybit – низкие комиссии
Global, secure and regulated platform.
Открыть счёт Bybit →использовать мультиподписные кошельки (multisig), где для проведения транзакции требуется несколько приватных ключей — желательно от разных провайдеров. Но важны не только количество ключей, но и их происхождение.
«Ключ к безопасности — не только в количестве подписей, но и в разнообразии источников ключей», — объясняет эксперт по криптовалютной безопасности. «Если хранить три ключа у Coinkite, Ledger и Trezor, это уже лучше, чем single-sig, — но по сути это всё ещё одна точка отказа, хоть и распределённая».
Поэтому оптимальное решение — это _мультиподписные решения от разных вендоров_, где ключи поступают от полностью независимых провайдеров с различными моделями безопасности и реализациями. Пример:
- Ключ 1: На устройстве Coldcard (только Bitcoin, с открытым исходным кодом).
- Ключ 2: На устройстве Coldbit (альтернативный аппаратный кошелёк с другой прошивкой).
- Ключ 3: Разделённый по методу Шамира (SSS) на два или более бумажных бэкапа или в зашифрованном облачном хранилище (например, через Glacier Protocol).
«Чем разнообразнее источники ключей, тем сложнее злоумышленнику скомпрометировать их все одновременно», — говорит эксперт. «И даже если один провайдер будет взломан или устройство выйдет из строя, биткоины останутся в безопасности».
Практическая реализация: как перейти на мультиподписные решения
Для пользователей Bitcoin, которые раньше использовали single-sig, переход на мультиподписные решения может показаться сложным — но это выполнимо. Вот краткое руководство:
1. Выбрать кошелёк: Используйте мультиподписный кошелёк, например Sparrow Wallet, Wasabi Wallet или BlueWallet.
2. Сгенерировать ключи: Создайте как минимум три приватных ключа — желательно от разных вендоров (например, Coldcard, Ledger, Trezor или даже программных кошельков, таких как Specter-DIY).
3. Настроить конфигурацию: Определите, сколько ключей требуется для транзакции (например, 2 из 3). Наиболее распространённая настройка — 2-of-3.
4. Создать бэкапы: Храните ключи в безопасных, физически разделённых местах (например, в сейфе, банковском сейфе, у доверенного члена семьи).
5. Протестировать: Отправьте небольшую сумму биткоинов, чтобы проверить конфигурацию.
«Мультиподписные решения требуют больше усилий при настройке, но дополнительная безопасность того стоит», — говорит Галт. «Особенно для крупных сумм или долгосрочного хранения нет оправданий использованию single-sig».
Урок из бага Coldcard: диверсификация — ключ к безопасности
Инцидент с Coldcard стал
📰 Читайте также
→ Биткоин зажат между $75.000 и $80.000 – предстоит гигантская расчётная сессия по деривативам на миллиарды долларов→ Крипто-ипотека: Better.com принимает биткоин в качестве залога — но с высоким риском→ Таиланд намеревается ограничить торговлю биткойн-ETF жесткими правилами