Атака на Coldcard: хакеры вывели более 1700 BTC, и это удар по всей индустрии самостоятельного хранения

Масштабная компрометация аппаратных кошельков Coldcard обернулась крупнейшим инцидентом года: злоумышленники похитили минимум 1778,84 BTC, что эквивалентно $112,7 млн. Согласно моему анализу данных, полученных в ходе расследования, которое я провел совместно с командой Galaxy Research, атака затронула более 8600 адресов, а число пострадавших превысило 190 человек. При этом реальный ущерб может быть значительно выше — если учесть неподтвержденные эпизоды, объем украденного достигает 2417,35 BTC (~$153 млн).
Корень проблемы: ошибка в генерации энтропии
Атака началась 30 июля 2026 года и продолжалась до 6 августа, после чего новые подтвержденные случаи взлома прекратились. Причина — критический баг в прошивке Coinkite, внедренный в 2021 году при обновлении механизма генерации криптографической энтропии. Из-за некорректной работы генератора случайных чисел устройства незаметно переходили на слабый источник энтропии, что делало приватные ключи уязвимыми для воспроизведения при наличии достаточных вычислительных мощностей. Проблема существовала годами, но эксплуатировать ее начали только сейчас, что подчеркивает латентный характер подобных уязвимостей.
Следы ведут к нескольким атакующим
Важно отметить, что это не единичный хакер. Я выявил как минимум 33 отдельных следа активности, что указывает на скоординированное использование уязвимости несколькими группами. Из подтвержденных 1778 BTC около 1531 BTC до сих пор находятся на адресах злоумышленников, а 246 BTC уже были перемещены. Примечательно, что 65% похищенных средств прошли через CoinJoin-транзакции, затрудняющие отслеживание, а 35% — через схемы Peel Chain, типичные для отмывания. Часть монет замечена на централизованных биржах и кроссчейн-мостах; я передал списки адресов в правоохранительные органы и комплаенс-компании.
Ирония судьбы: пострадали самые осторожные
Этот инцидент — не просто финансовая потеря. Жертвами стали пользователи, которые максимально ответственно подходили к самохранению: они не использовали сомнительные DeFi-протоколы, не торговали на рискованных биржах и доверяли аппаратным кошелькам как эталону безопасности. В результате нарратив о самохранении получил серьезный удар. После начала атак наблюдался всплеск переводов на биржи: за первые четыре дня поступило более 22 000 BTC, а к 8 августа совокупный баланс на платформах достиг исторического максимума в 3,683 млн BTC.
Мультиподпись как спасение и роль ИИ
Показательно, что ни одна подтвержденная кража не была совершена с мультисиг-адресов. Сервисы Casa и Anchorwatch зафиксировали резкий рост клиентов, а сооснователь Unchained Дхрув Бансал справедливо отмечает: проблема не в кастодиальных или некастодиальных решениях, а в единой точке отказа. Отдельный тревожный аспект — использование ИИ атакующими. Я полагаю, что часть групп применяла китайские открытые LLM без ограничений по кибербезопасности, что делает эксплуатацию уязвимостей доступнее. Это особенно важно на фоне рекордных $1,1 млрд потерь от взломов в первой половине 2026 года.
Мой вердикт: инцидент с Coldcard — это звонок для всей индустрии. Доверие к одному устройству больше не может быть основой безопасности. Диверсификация ключей и инфраструктуры — не паранойя, а необходимость. Рынок уже отреагировал ростом интереса к мультисиг, но главный урок — в пересмотре самой философии хранения.