В коде популярного аппаратного кошелька Coldcard нашли серьёзный баг, который функционировал без внимания исследователей безопасности много лет подряд. Эта уязвимость позволила хакерам завладеть примерно $100 млн в цифровых активах пользователей.

Инцидент подчёркивает важный парадокс крипто-сообщества. Главный принцип индустрии звучит как "не верь, проверяй" - это значит, что каждый должен самостоятельно убеждаться в безопасности кода и протоколов вместо слепого доверия. Однако в случае с Coldcard этот принцип не был соблюдён.

Выясняется, что баг находился в открытом доступе, но никто из заинтересованных лиц не провел необходимую проверку кода с достаточной тщательностью. Это свидетельствует о том, что даже в сообществе, которое декларирует прозрачность и проверяемость, на практике надзор над кодом аппаратных кошельков может быть недостаточным.

Инцидент служит напоминанием пользователям криптовалют о необходимости тщательного изучения безопасности своих кошельков и не полагаться только на репутацию проекта.