Холодные кошельки: маркетинговый миф подтверждён на $89 млн


В конце июля 2026 года произошёл инцидент, который идеально подтвердил тезис, озвученный мной ещё в октябре 2025 года в подкасте «Холодные и горячие криптокошельки: маркетинговый миф». Тогда я утверждал: аппаратные «холодные» кошельки не дают той безопасности, которую обещает маркетинг. Сегодня у нас есть наглядное доказательство — атака на Coldcard Mk3 с ущербом около $89 млн.

Что произошло

Злоумышленник вывел средства из 4,585 биткоин-адресов, сгенерированных устройствами Coldcard Mk3. Потери составили 1,367 BTC — почти $89 млн. Атака прошла в три волны и продолжается до сих пор.

Первая волна — 1,082 BTC за 41 минуту. Это автоматизированный инструмент, который сканировал кошельки и опустошал их.

Почему это подтверждает мой тезис

В прошлом выпуске я говорил: «Аппаратный кошелёк может быть скомпрометирован — эксплойтами, либо неоригинальной прошивкой». Именно это и произошло.

Проблема Coldcard Mk3 оказалась не в том, что ключи «украли с устройства». Она глубже — генерация seed-фразы была предсказуемой. Устройство генерировало ключи на основе данных чипа, а не качественного генератора случайности. Злоумышленник вычислил приватные ключи математически — не прикасаясь к кошелькам.

Холодный кошелёк лежал в сейфе. Ключи улетели. Как я и говорил — холодность устройства не защищает от слабой генерации.

Что это значит для пользователей

  1. «Холодный» ≠ «неуязвимый». Холодность решает только одну проблему — кражу ключей вредоносным ПО с подключённого компьютера. Она не решает проблему слабого источника энтропии, заводской прошивки и доверия к производителю.
  2. Доверие к производителю — критично. Вы покупаете «железку» и доверяете ей генерацию ключей. Если производитель ошибся (или хуже — заложил бэкдор), ваша безопасность — иллюзия.
  3. Бумажная сид-фраза не лучше и не хуже — она лишь снимает проблему прошивки. Но если сид-фраза была сгенерирована слабым источником случайности, бумажка не спасёт.

Как защититься

  • Проверяйте модель устройства. Пострадавшие — преимущественно Mk3. Владельцам Coinkite рекомендует мигрировать на новые seed.
  • Генерируйте seed самостоятельно. Лучшие практики — генерация сид-фразы на воздушном (air-gapped) компьютере с проверенным источником энтропии, а не доверие заводскому генератору.
  • Не храните всё в одном кошельке. Диверсификация хранилища — базовая гигиена, как и в классических финансах.

Вывод

Рынок получил наглядный урок: безопасность криптохранилища определяется не формой устройства, а качеством генерации ключей и доверием к производителю. Маркетинг продал нам «холодные кошельки» как панацею. Реальность оказалась сложнее — и дороже: $89 млн.

Экономическая история снова объясняет настоящее. Как я говорил в прошлом выпуске — важно изучать историю, чтобы понимать сегодняшние явления. Coldcard-инцидент — свежая глава этой истории.

Популярные сообщения из этого блога

Почему большинство маркетологов на самом деле не маркетологи

Партия войны и партия мира — что это такое

Гугл Хром — заметка свитчера

Как проводить конференции и что вам простят

Маркетинг это не продажи… Когда надо нанимать маркетолога?