CZ: биржа безопаснее своего кошелька
Одну цифру считали по спящим монетам, другую по судебным делам. Давайте разберёмся.
Всю неделю крипта спорила о двух числах: 1,57 млн BTC потеряно в собственных кошельках против 1,51 млн на биржах. Разница в шесть процентов, и её прочитали как ничью. Никакой ничьей здесь нет. Первое число получено подсчётом монет, которые годами не двигались; второе — подсчётом краж, дошедших до суда. Это два разных способа измерения, они описывают разные десятилетия и ошибаются в противоположные стороны. Вдобавок ни то ни другое никто не поделил на количество монет, которое лежало в каждом из мест.
- О чём спор. Основатель Binance заявил, что держать биткоин на бирже статистически безопаснее, чем у себя. Основание — два числа: 1,57 млн BTC потеряно в собственных кошельках против 1,51 млн на биржах.
- Числа не его. Их опубликовал аналитик Willy Woo из отчёта River за 2025 год. В тот же день он доказывал обратное: суверенность даёт только собственное хранение.
- Числа несопоставимы. Потери в кошельках посчитаны ончейн-эвристикой «монета не двигалась, значит потеряна». Потери бирж — переписью взломов и банкротств, дошедших до суда. Первое может только завышать, второе только занижать, и River пишет об этом сам.
- Никто не поделил на запас. Биржи держали 2,2–3,3 млн BTC, все остальные больше 17 млн. На тысячу удерживаемых монет биржа теряет в 5–8 раз больше.
- Спорят о прошлом. 98% потерь в кошельках случились до 2020 года, биржевых в монетах — до 2013-го. Ни одно из чисел не описывает 2026 год.
- Свежий пример не влезает ни в одно. Кража с COLDCARD: 1 596 BTC, свыше 5 200 адресов, более $116 млн с 30 июля. Монеты двигались, поэтому эвристика их не увидит, и это не биржа, поэтому в перепись они не попадут.
- Вывод деска. Вопрос не «биржа или свой кошелёк», а какой отказ вы переживёте. Биржа снимает операционный риск и добавляет контрагентский, свой кошелёк наоборот. Оценка, у которой погрешность больше перевеса, не может решать, где лежат ваши монеты.
Кто с кем спорит и что каждый теряет
Спор этот далеко не академический. На одной стороне основатель крупнейшей биржи, доход которой растёт вместе с остатками на пользовательских счетах. На другой — производители аппаратных кошельков, сервисы мультиподписи и аналитики, чья репутация построена на идее суверенного хранения. Заинтересованы обе стороны, и обе это прекрасно понимают.
Повод дала не статистика, а взлом. 30 июля начали опустошать кошельки COLDCARD, и следующие четыре дня CZ писал о том, как тяжело человеку хранить ключи самому. На пятый день он взял чужую цифру и подвёл под этими постами черту.
| Когда (UTC) | Кто | Что сказал | Просмотры |
|---|---|---|---|
| 30 июл | — | Первая волна кражи с COLDCARD: 1 196 адресов, 1 082,65 BTC за 41 минуту | — |
| 1 авг 06:55 | @cz_binance | «Баги бывают и у аппаратных кошельков. Ничто не даёт 100%» | 1,11 млн |
| 1 авг 18:32 | @cz_binance | «Я сторонник собственного хранения, но оно перекладывает бремя на вас» | 850 тыс. |
| 2 авг 20:48 | @cz_binance | «Сохранить резервную сид-фразу трудно» | 1,21 млн |
| 3 авг 06:16 | @willywoo | «Отрезвляющие числа»: 1,57 млн против 1,51 млн. Источник, отчёт River 2025 | 1,13 млн |
| 4 авг 06:48 | @cz_binance | Цитирует Woo: «Статистически безопаснее держать монеты на бирже, чем у себя». Следом четыре оговорки | 798 тыс. |
| 4 авг 07:55 | @willywoo | Отвечает CZ: «Собственное хранение открывает ту защиту семьи, которую даёт только биткоин» | 22,9 тыс. |
| 4 авг 11:24 | @CoinDesk | «CZ утверждает, что хранить крипту на бирже может быть статистически безопаснее» | 114 тыс. |
Цифру приписали не тому
Числа опубликовал днём раньше Willy Woo, подписав их словами «Отрезвляющие числа». Биржей он не владеет: это ончейн-аналитик, который зарабатывает на разборе блокчейн-данных. И в тот же самый день он написал, что биткоин остаётся единственной зрелой цифровой собственностью, действительно принадлежащей владельцу, а получить эту независимость можно, только научившись хранить монеты самому.
Иначе говоря, он опубликовал статистику, которая бьёт по его же позиции, и не стал её прятать. Именно поэтому к ней стоит отнестись серьёзно.
На следующее утро CZ процитировал этот пост и к своей громкой первой строке добавил сразу четыре оговорки. Данные он принимает на веру, поскольку проверить их не может. Сведения о взломах на стороне биржи собирать легко, потому что каждый такой случай становится крупной новостью, а на стороне частного владельца тяжело: о потерянных ключах и мелких кражах никто не сообщает. Несколько давно умерших бирж тянут статистику вниз. И наконец, он прямо оговаривается, что не считает один способ лучше другого.
В полном виде утверждение CZ куда скромнее: потери частных владельцев недосчитаны, потому что никто не идёт в полицию, потеряв сид-фразу. Это правда — и это же объясняет, почему его собственное число нельзя ставить в один ряд со вторым. Оговорку сделал он сам, но в заголовок CoinDesk попала только первая строка.
Один прибор считает спящие монеты, другой судебные дела
Свой метод River в отчёте Navigating Bitcoin Storage не прячет. Потери частных владельцев там считают по блокчейну: если монета не двигалась с определённой даты, её записывают в вероятно потерянные. Отчёт называет оценку консервативной и приводит итог — 1,57 млн навсегда потерянных монет, причём 98% потерь пришлось на период до 2020 года. Сразу следом идёт фраза, которая вместе с числом никуда не поехала: понять, сколько из них потеряно именно из-за самостоятельного хранения, невозможно.
Биржи в том же отчёте считают иначе — по событиям. Крупные потери доходят до судебных исков и банкротств, а значит, остаются в публичных документах, откуда их и берут. Суммарно по всем биржевым провалам River называет свыше 3 млн BTC и тут же предупреждает ровно так же: определить полный объём потерянного биржами тоже невозможно.
Ошибки этих двух оценок не компенсируют друг друга, а складываются в одну сторону — выгодную биржам. Монета, которая просто лежит без движения, попадает в потери частных владельцев, даже если хозяин жив и здоров и всего лишь не торгует. А биржа, тихо закрывшаяся с неполным резервом и без единого иска, не попадает никуда.
Перевес в 60 000 монет между двумя оценками, о погрешности которых сам источник пишет «определить невозможно», — это не результат.
Никто не поделил
Отложим методику и примем оба числа как есть. Даже тогда они не доказывают того, что ими доказывали: количество потерь само по себе ничего не значит, пока неизвестно, из какого объёма эти потери случились.
Пик биржевых остатков пришёлся на начало 2022 года — свыше 3,3 млн монет. В январе 2026-го на биржах лежало около 2,718 млн, а к апрелю осталось 2,21 млн: спотовые ETF перетянули монеты в свою кастодию. Всего в обращении около 19,9 млн BTC, так что какую бы оценку биржевого остатка мы ни взяли, у всех остальных владельцев находится от 16,6 до 17,7 млн монет.
Потерять 1,51 млн монет из запаса, который никогда не превышал 3,3 млн, и потерять 1,57 млн из семнадцати миллионов — события совершенно разного масштаба. Подали их как ничью.
Оговоримся, чего этот расчёт не доказывает. Он делит накопленные за пятнадцать лет потери на сегодняшний остаток, хотя в 2013 году биржевые балансы были заметно меньше, а в 2022-м больше. Это грубая проверка порядка величины для утверждения, у которого знаменателя не было вообще, а не коэффициент риска. Именно поэтому мы прогнали расчёт по всему диапазону биржевых остатков: какой замер ни возьми, разрыв всё равно укладывается между пятикратным и восьмикратным.
Обе цифры про позапрошлое десятилетие
River говорит, что 98% потерь при собственном хранении произошли до 2020 года. И что биржевые потери тоже замедляются: основная масса ущерба в монетах приходится на период до 2013-го, то есть на Mt. Gox.
Для того, кто принимает эти числа как руководство к действию, разница решающая. В 2013 году монеты у себя теряли в основном вместе с выброшенным ноутбуком. В 2026-м их теряют из-за ошибки в прошивке уважаемого производителя, которую злоумышленник нашёл раньше исследователей и за час отработал по тысячам адресов. Это не один и тот же риск в новой обёртке, это разные риски.
Внутри числа по собственному хранению сидит Сатоши
Внутри этих 1,57 млн есть одна группа монет, способная в одиночку перевернуть всё сравнение. В споре о ней не вспомнил никто.
Речь о монетах, добытых в первый год самим создателем биткоина. Исследователи опознают их по характерному следу, который оставляла в блоках его программа для майнинга, и оценивают весь запас примерно в 1,1 млн BTC. Ни одна из этих монет ни разу не двигалась, а значит, под правило «не двигалась с определённой даты — вероятно потеряна» они попадают целиком. Разбивки по группам монет River не публикует и не уточняет, исключены они из оценки или нет.
Если они внутри, то около семидесяти процентов всего числа принадлежит человеку, который ничего не терял: он просто перестал двигать монеты. Если исключены, то 1,57 млн идут сверх его запаса, и картина меняется в противоположную сторону. Это самый крупный неотвеченный вопрос всего сравнения, и закрыть его River может одним предложением.
Что сломалось на этой неделе
COLDCARD от компании Coinkite — один из самых уважаемых аппаратных кошельков, сделанных исключительно под биткоин. Пять лет он выдавал сид-фразы, собранные из плохой случайности.
Ошибка сидела не в биткоин-коде. В затронутых сборках функция ngu.random вместо аппаратного генератора случайных чисел STM32 обращалась к запасному, встроенному в MicroPython. А тот случайность лишь имитирует: своё состояние он выводит из серийного номера микроконтроллера и показаний таймера. Злоумышленнику достаточно сузить диапазон серийных номеров и промежуток времени, чтобы перебрать возможные сид-фразы у себя на компьютере, получить из них адреса и сверить с публичным блокчейном. Само устройство ему при этом не нужно.
Сборка с этой ошибкой вышла в марте 2021 года. Предупреждение Coinkite распространяется на прошивки Mk3 с 4.0.1 по 4.1.9 и более ранние, а независимые трекеры перечисляют модели Mk2–Mk5 и Q. Опустошение кошельков началось 30 июля 2026 года.
Спасала владельцев только та случайность, которую устройство не создавало само: броски костей вручную при генерации сид-фразы или сильная дополнительная парольная фраза BIP-39, работающая как двадцать пятое слово. Патч Coinkite выпустила примерно через двое суток, а инструкцию по переезду её основатель NVK опубликовал лично и формулировок не смягчал: считайте это срочным, переводите средства, угроза продолжается.
И вот этот случай ломает ту самую статистику, которой его же и объясняли. Все 1 596 монет двигались, поэтому правило «монета лежит без движения — значит потеряна» их не заметит: украденная и потраченная монета в блокчейне выглядят одинаково. Лежали они не на бирже, поэтому и в список задокументированных биржевых краж они не попадут. Крупнейший провал самостоятельного хранения за десятилетие проваливается в щель между двумя измерениями ровно в тот момент, когда эти измерения сравнивают.
Кошельки ломались всегда, и всегда одинаково
Jameson Lopp, технический директор Casa, опубликовал список: тринадцать продуктов с провалом генератора случайных чисел. Браузерные генераторы, мобильные кошельки, библиотеки для разработчиков, инструмент для красивых адресов и теперь аппаратный кошелёк.
Механика везде одна и та же. Вместо надёжного системного источника случайности берётся предсказуемый — чаще всего системное время. После этого число возможных ключей падает с астрономических 2256 до величины, которую обычный компьютер перебирает за часы.
| Год | Продукт | Что сломалось | Итог |
|---|---|---|---|
| 2013 | Android SecureRandom | Ошибка в системном генераторе Android, затронула все кошельки на платформе | Экстренная миграция ключей у Bitcoin Wallet, Mycelium, BitcoinSpinner |
| 2022 | Profanity | Генератор «красивых» адресов с 32-битным зерном | Ключи восстанавливаются перебором, на этом же классе ушёл админ-ключ Wintermute |
| 2022 | Trust Wallet, расширение | Mersenne Twister с 32-битным зерном: всего около 4 млрд возможных мнемоник. Затронуты адреса, созданные 14–23 ноября 2022 года | Кражи в декабре 2022 и марте 2023, посмертный разбор в апреле 2023, вендор возместил (CVE-2023-31290) |
| 2023 | Libbitcoin Explorer, bx seed | Mersenne Twister, инициализированный 32 битами системного времени | Более 2 600 кошельков, около $900 тыс. (CVE-2023-39910, «Milk Sad») |
| 2026 | COLDCARD Mk2–Mk5, Q | Фолбэк на детерминированный Yasmarang вместо аппаратного RNG STM32 | 1 596 BTC, свыше 5 200 адресов, более $116 млн |
В защиту кастодиальной модели CZ сослался на собственный кошелёк Binance: «тот же самый баг несколько лет назад, генератор псевдослучайных чисел, $12 млн потерь, они закрыли каждого пользователя».
У Trust Wallet за эти годы случилось два разных провала, и путать их не стоит.
1. ОШИБКА ГЕНЕРАТОРА, CVE-2023-31290
- Что сломалось. Расширение для браузера версий 0.0.172–0.0.182 брало случайность у 32-битного генератора Mersenne Twister вместо надёжного источника.
- Кто пострадал. Кошельки, созданные 14–23 ноября 2022 года.
- Когда крали. Декабрь 2022 года и март 2023 года.
- Чем кончилось. Разбор инцидента опубликован в апреле 2023 года, пострадавшим возместили потери полностью.
2. ПОДМЕНА РАСШИРЕНИЯ В CHROME WEB STORE, ДЕКАБРЬ 2025
- Что сломалось. Генератор здесь ни при чём: злоумышленники получили доступ к ключу разработчика в Chrome Web Store и выложили подменённую версию, которая перехватывала сид-фразы при вводе.
- Когда. Вредоносная сборка раздавалась 24–26 декабря 2025 года.
- Масштаб. Около 2 520 кошельков, украдено порядка $7 млн.
- Чем кончилось. Потери закрыли из фонда SAFU; CZ называет выплаченную компенсацию в $12 млн — это та самая цифра, которую он приводит в споре.
Общее у этих историй одно, и оно работает на аргумент CZ: за обеими стоял корпоративный баланс, и пользователям вернули деньги. Когда ломается софт кастодиана, за ним стоит компания. Когда ломается ваш — за ним стоите вы.
Контраргумент нашёлся в том же обсуждении. Lopp объясняет, почему ошибку так долго никто не находил: она была неочевидной и жила не в основном коде, а в системе сборки; языковые модели её пропускают, потому что не подтягивают контекст подключённых библиотек; критические уязвимости десятилетиями сидели в SSL, SSH и ядре Linux. Пятилетняя ошибка в устройстве, сделанном только под биткоин, — это довод против того, чтобы доверять одной-единственной реализации. Но никак не довод в пользу того, чтобы сложить всё туда, где о внутреннем устройстве не рассказывают вовсе.
Годами держалось убеждение, что продукты, сделанные только под биткоин, безопаснее из-за меньшей площади атаки. Надеюсь, теперь понятно, что по одному этому признаку о безопасности продукта судить нельзя. — @lopp
Две стороны
Бремя на вас
за кастодиана
Выпущенный разработчиками патч не чинит уже созданные кошельки. И до пользователей устройств, полностью отключённых от сети, разработчикам не достучаться. Ваш кошелёк остаётся открытым для хакеров, пока вы сами что-то не сделаете. Я сторонник самостоятельного хранения, но оно перекладывает всю ответственность на вас.
@cz_binanceСохранить резервную сид-фразу трудно. Нельзя допустить, чтобы её прочитал посторонний, чтобы её уничтожил пожар или потоп, чтобы до неё добрался хакер. И самое главное — нельзя потерять её самому.
@cz_binanceОшибки в софте будут всегда. Значение имеет то, кто за этим софтом стоит. Trust Wallet столкнулся ровно с этой ошибкой несколько лет назад, потери составили $12 млн. Мы закрыли каждого пользователя.
@cz_binanceОт истории с Coldcard отчасти справедливо отмахиваются: ничего принципиально нового она не открыла. Но она напомнила, что надёжно защитить криптовалюту попросту нельзя. Отдадите на хранение Coinbase или другому кастодиану — их регулярно взламывают, и компенсации вы не получите. Будете хранить сами, причём безупречно, — можете потерять из-за истории вроде Coldcard.
@AriDavidPaulБремя и есть продукт
за суверенность
Биткоин уникален тем, что это единственная зрелая цифровая собственность, которая действительно суверенна. У неё нет национальности, её не заблокирует государство, её нельзя обесценить печатью и нельзя изъять. Дать вам это может только освоенное собственное хранение.
@willywooДа, идеально защитить криптовалюту нельзя. Но идеально защитить нельзя вообще ничего. На практике сотни миллиардов долларов в криптовалюте хранятся безопасно годами. У каждой системы свой набор компромиссов, и наборы эти не равнозначны, а просто разные.
@ErikVoorheesОбвинять людей, чья ошибка привела к инциденту, не помогает никому. Непогрешимых не бывает. Смысл в том, чтобы извлечь урок и перестать повторять одно и то же.
@loppЕсли вы не предостерегали от Coldcard до этого взлома, а времени у вас было десять лет, то и изображать превосходство сейчас не стоит. Все в индустрии аппаратных кошельков и мультиподписи знали про Coldcard и никого не предостерегали.
@michaelfolksonСамый полезный голос недели не принадлежал ни одному лагерю. Samson Mow, один из самых громких защитников собственного хранения, двое суток без сна перевозил чужие монеты и написал то, что защитнику писать не положено: «я думал, coldcard лучший, и, чёрт возьми, я полностью ошибался».
При этом ни к какой капитуляции перед биржей он не призвал. Следующими же шагами он добавил Blockstream Jade в список рекомендаций и продолжил уговаривать людей переезжать на другие устройства, где ключи остаются у владельца. Из провала одного производителя он сделал вывод в пользу нескольких производителей, а не в пользу отказа от самостоятельного хранения.
Чего сравнение не видит
Обе цифры считают провал только одного типа — пропажу монет. За ту же неделю случились ещё четыре, и ни один из них в статистику не попадает.
| Событие | Масштаб | Почему не попадает |
|---|---|---|
| COLDCARD RNG, июль–август 2026 | 1 596 BTC, свыше 5 200 адресов | Монеты двигались, эвристика спячки их не пометит. Не биржа, значит и в перепись не войдёт |
| Boltz, свопы остановлены 3 августа | Lightning погас у AQUA, Bull Bitcoin, Blockstream Wallet, Arkade | Ни одна монета не потеряна, но подвинуть их было нельзя |
| Satora, работа приостановлена | Те же 24 часа | Тот же класс: доступность, а не сохранность |
| Тихий дробный резерв биржи | Неизвестен по определению | Без иска и банкротства в публичную запись не попадает |
| Биржа останавливает вывод | Регулярно, суммы не считаются | Монеты на месте, распоряжаться ими нельзя |
Если проверять способ хранения вопросом «смогу ли я распорядиться своими деньгами, когда понадобится», то неделя, в которую у некастодиального кошелька отвалился канал обмена, — это тоже данные, и данные нелестные. Причём именно такого сбоя у биржи не бывает: она заменяет его другим, в котором распоряжаться вашими деньгами решает она.
Что здесь действительно новое
Одно событие этой недели переживёт весь спор о хранении. После инцидента Coinkite прогнала свою уязвимость через самые сильные на сегодня языковые модели — Kimi K3, Claude Fable и Codex 5.6 — и не нашла её ни одна. Компания объясняет это так: изъян сидел на стыке двух не связанных между собой частей прошивки, а не в криптографическом коде, то есть ровно на том шве, который пропускают и живые ревьюеры, и ассистирующие им модели.
Ответ сообщества оказался быстрее, чем само раскрытие уязвимости. Волонтёрская команда Bitcoin Red Team проверила около 150 репозиториев, приватно сообщила разработчикам больше десятка уязвимостей и потратила на вычисления примерно $20 000; счёт оплатил фонд OpenSats. Экономику этой перемены Lopp уместил в одну строку.
Чтобы стало понятно, насколько AI ускорил и защиту тоже: ещё в прошлом году внешний аудит безопасности с разбором кода стоил $50–100 тысяч и занимал месяц. Сейчас я делаю такой же за $1 000 и за один день. — @lopp
Работает это, разумеется, в обе стороны. То же удешевление, которое позволяет волонтёрам проверить 150 репозиториев за неделю, даёт атакующему ту же разведку по той же цене — и Boltz остановил сервис, сославшись на атаки с использованием AI, в те же самые 72 часа. В этом цикле изменилось вовсе не то, что самостоятельное хранение стало опаснее, а биржи безопаснее. Изменилось другое: стоимость поиска скрытой ошибки упала на два порядка, причём сразу для обеих сторон. Ни одна из двух цифр в заголовке этого не показывает.
Чего мы не видим
- Входят ли в 1,57 млн монеты создателя биткоина. Разбивки по когортам нет, а один этот факт двигает число на семьдесят процентов в любую сторону.
- Сколько биржевых потерь так и не попало в публичные документы. Оценить пропущенное нечем, поэтому 1,51 млн мы считаем нижней границей, а не итогом.
- С какой скоростью частные владельцы теряют монеты сейчас. 98% оценки приходится на период до 2020 года, а темп 2021–2026 годов не знает никто из тех, кто эту цифру цитирует.
- Итог по COLDCARD. На 5 августа волны шли. 1 596 BTC это подсчёт Galaxy Research на 4 августа, оценки других исследователей доходят до $130 млн.
- Насколько точен наш знаменатель. Делить накопленные за пятнадцать лет потери на сегодняшний остаток — приём грубый, поэтому мы и показали весь диапазон, а не одну цифру.
И неудобная часть. Деск публикует реферальные ссылки на биржи, так что каждая лишняя монета на площадке косвенно в наших интересах. Именно поэтому мы этот аргумент и не приводим.
Что сделает этот вывод неверным
- River публикует разбивку по когортам, из которой видно, что оценка по собственному хранению исключает древние монеты и запас создателя биткоина, а оставшиеся потери в основном после 2020 года. Тогда это живая ставка, а не исторический артефакт, и аргумент про эпоху здесь рушится.
- Ряд биржевых резервов показывает, что взвешенный по монетам средний запас за 2011–2026 годы был существенно выше 3,3 млн. Тогда разрыв на тысячу монет сжимается ниже 3× и перестаёт быть различием по сути.
- Публикуется сопоставимая перепись именно краж при собственном хранении, не спячки, и по той же методике она выше биржевой цифры. Тогда обе стороны наконец измерены одним прибором.
Мнение деска TT
Числа сравнивать нельзя, но решение принимать надо. Наша позиция такая.
Спор поставлен неверно. Вопрос не «биржа или свой кошелёк», а «какой отказ вы переживёте». Биржа снимает с вас операционный риск и добавляет риск контрагента. Свой кошелёк делает обратное: убирает контрагента и оставляет вас один на один с техникой — ошибка прошивки, сгоревшая бумажка с сид-фразой, собственная невнимательность. Это не шкала от плохого к хорошему, это выбор того, каким способом вы готовы потерять.
ЧТО ДОБАВЛЯЕТ БИРЖА
Вывод останавливают. Счёт замораживают. Биржа рушится. Биржу взламывают.
Что мы делаем сами. Из Binance деск вышел ещё в 2024 году, и обвал 10 октября подтвердил тогдашние опасения, а не создал новые. Почему вышли, разбирали отдельно.
Торговля сейчас идёт на DEX: Hyperliquid, Lighter, терминал VOOI, кроссчейн-свопы. Состав менялся, принцип нет: биржа получает ровно тот остаток, который нужен для сделки.
Хранение — Trust Wallet и Ledger. Два вендора, а не один, и это тот же вывод, к которому пришёл Mow: у Trust Wallet в 2022-м был свой провал генератора, у Ledger своя история с сервисом восстановления. Диверсификация здесь не про доходность, а про то, чтобы один баг прошивки не забрал всё. Неделя с COLDCARD это правило не изменила, она его проверила: у пострадавших выжили сиды, сгенерированные костями.