Новини криптоміра

07.08.2026
03:53

Холодний гаманець Coldcard Mk3: публічний експеримент показав, як швидко хакери спустошують незахищені акаунти

У світі апаратних криптогаманців безпека — це не просто функція, а питання виживання коштів. Нещодавно я провів власне дослідження, яке наочно демонструє, наскільки небезпечною може бути самовпевненість власників холодних сховищ. У центрі уваги опинився популярний Coldcard Mk3 — пристрій, який багато хто вважає еталоном захисту. Мій експеримент показав, що навіть незначна недооцінка загроз може призвести до миттєвої втрати всіх цифрових активів.

Я згенерував секретну фразу на Coldcard Mk3 з прошивкою версії 4.1.8 і створив п'ять різних гаманців, кожен з яких отримав однакову суму в сатоші. Метою було перевірити, з якою швидкістю зловмисники реагують на появу нових, потенційно вразливих адрес у мережі. Важливо підкреслити, що проблема стосується не лише Mk3, а й новіших моделей — Mk4, Mk5 і навіть Q.

Методологія та параметри тесту

Для чистоти експерименту всі гаманці мали єдиний стандарт адрес bc1q, однаковий шлях деривації ключів і були поповнені на 10 800 сатоші кожен. Відрізнялася лише конфігурація захисту:

  • Гаманець №1: стандартний, без додаткової парольної фрази.
  • Гаманець №2: з паролем з одного слова зі списку BIP39.
  • Гаманець №3: з паролем з двох слів BIP39.
  • Гаманець №4: з паролем з трьох слів BIP39.
  • Гаманець №5: з довільним номером акаунта (від 1 до 9999).

У процесі налаштування виникла технічна заминка: експорт публічних ключів у гаманець Sparrow спричинив збій, і пристрій перестав відповідати на команди. Довелося вдатися до збереження CSV-файлів на SD-карту — це, до речі, нагадування про те, що навіть у топових пристроїв бувають свої примхи.

Результати: швидкість атаки шокує

Результат перевершив усі очікування. Базовий гаманець без пароля був спустошений практично миттєво. Щойно я відкрив оглядач мемпула, кошти вже були переведені на нову невідому адресу. Це означає, що хакери заздалегідь завантажили скомпрометовані ключі у свої автоматизовані боти, які сканують блокчейн у пошуках таких «легких» цілей.

Інші чотири гаманці, включно з варіантом з номером акаунта, залишилися недоторканими. Однак це не привід для радості: сама секретна фраза, згенерована пристроєм, вважається повністю вразливою. Спостереження за активністю цих адрес триває в реальному часі.

Мій аналіз: Цей експеримент — яскраве підтвердження того, що апаратний гаманець без надійної парольної фрази (BIP39 passphrase) — це просто красива залізяка з хибним відчуттям безпеки. Зловмисники не зламують криптографію; вони експлуатують людську лінь і неуважність. Власникам Coldcard та інших апаратних пристроїв варто сприймати цей тест як суворе попередження: мінімальний додатковий захист — це не рекомендація, а обов'язкова умова для зберігання будь-яких значних сум. В іншому випадку ви просто віддаєте свої монети в руки автоматизованих ботів, які працюють швидше, ніж ви встигнете моргнути.