
Канадська компанія Coinkite офіційно визнала баг в програмному забезпеченні популярного апаратного криптогаманця Coldcart, який вона випускає, і попередила про незнатність штучного інтелекту завчасно виявити недолік, який призвів до втрати коштів користувачів на суму близько 130 мільйонів доларів.
Coldcard — це популярний «холодний» Bitcoin-гаманець, що використовується для самостійного зберігання Bitcoin, представляє собою фізичний пристрій для зберігання закритих ключів і не приєднується до Інтернету. «Холодні» гаманці вважаються одним із найбезпечніших способів захисту цифрових токенів.
У серпні 2026 року через критичну вразливість у софті Coldcard частина пристроїв була скомпрометована.
Як заявила компанія Coinkite Inc. в блозі на своєму офіційному вебсайті, виявлений хакерами баг в програмному забезпеченні уражених гаманців «є попередженням для кожної компанії, яка створює апаратне та програмне забезпечення для Bitcoin, а не лише для нас». Компанії, які використовують штучний інтелект для моніторингу критично важливого для безпеки коду, повинні негайно провести перевірки.
Як публічно підтвердили незалежні дослідники UTXOCLUB, схоже, «це баг прошивки, який знаходився на межі між двома непов’язаними підмодулями, а не в батьківському коді та не в криптографічній чи специфічній для Bitcoin логіці, які є предметом більшості внутрішніх та сторонніх оглядів».
Оскільки перевірка прапорців виглядала правильною, помилка залишилася непоміченою, а її потенційний вплив зростав з кожним релізом.
«Ми вважаємо важливим для ширшої екосистеми зрозуміти, як виник цей баг і чому його не виявили, щоб уникнути подібних наслідків».
Після інциденту Coinkite протестувала свій код на кількох передових моделях штучного інтелекту, і «жодна з них не виявила його», заявила компанія.
«Якщо ваша команда покладається на перевірку критично важливого для безпеки коду за допомогою штучного інтелекту, ми рекомендуємо вам протестувати його спеціально на предмет обмежень збірки та підмодулів», — звертається компанія до розробників: «Ми вважаємо, що багато проєктів Bitcoin, включаючи ті, що покладаються на відкритий вихідний код, потребують негайного перегляду».
Bloomberg, посилаючись на розрахунки компанії Galaxy Research, повідомив, що чотири ймовірні хвилі атак під час злому Coldcard призвели до втрат Bitcoin на суму близько 130 мільйонів доларів.
Інженерні фахівці з фінтех-компанії Block Inc. ключову проблему бачать в механізмі формування seed phrase – секретної послідовності слів для доступу до коштів. Через недоопрацювання в генераторі випадкових чисел ці комбінації в окремих випадках ставали передбачуваними, оскільки під час створення ключів пристрій підтягував серійний номер.
Coinkite вже випустила екстрене оновлення прошивки, яке усуває вразливість.
«Самостійне зберігання є відмінною рисою цифрових активів, але Coldcard показує, як один момент відмови може похитнути довіру до всієї моделі»,
— сказав Ніхіл Рагхувіра, головний виконавчий директор Predicate, постачальника інфраструктури блокчейн-дотримання вимог. «Наслідки можуть бути довготривалими, оскільки екосистема побудована на обіцянці бути недовірливою. З часом більший ризик полягає в тому, що інвестори повністю відійдуть від цифрових активів».


