В коде популярного аппаратного кошелька Coldcard нашли серьёзный баг, который функционировал без внимания исследователей безопасности много лет подряд. Эта уязвимость позволила хакерам завладеть примерно $100 млн в цифровых активах пользователей.
Инцидент подчёркивает важный парадокс крипто-сообщества. Главный принцип индустрии звучит как "не верь, проверяй" - это значит, что каждый должен самостоятельно убеждаться в безопасности кода и протоколов вместо слепого доверия. Однако в случае с Coldcard этот принцип не был соблюдён.
Выясняется, что баг находился в открытом доступе, но никто из заинтересованных лиц не провел необходимую проверку кода с достаточной тщательностью. Это свидетельствует о том, что даже в сообществе, которое декларирует прозрачность и проверяемость, на практике надзор над кодом аппаратных кошельков может быть недостаточным.
Инцидент служит напоминанием пользователям криптовалют о необходимости тщательного изучения безопасности своих кошельков и не полагаться только на репутацию проекта.