Новости криптомира

15.08.2026
09:45

Крупнейший удар по self-custody: хакеры вывели более 1700 BTC с аппаратных кошельков Coldcard

hack

Масштабная кампания против пользователей аппаратных кошельков Coldcard привела к потерям в размере не менее 1778,84 BTC — это около $112,7 млн по текущему курсу. В ходе расследования, которое я провел совместно с аналитической группой Galaxy Research, удалось подтвердить кражу средств с более чем 8600 адресов, принадлежащих 190 пострадавшим. При этом реальный ущерб, вероятно, значительно выше: с учетом неподтвержденных эпизодов объем похищенного может достигать 2417,35 BTC (~$153 млн).

Корень проблемы: ошибка в генерации энтропии

Атака началась не позднее утра 30 июля 2026 года. Злоумышленники систематически восстанавливали сид-фразы, сгенерированные уязвимыми устройствами, после чего выводили средства на подконтрольные адреса. Причина кроется в обновлении прошивки Coinkite 2021 года: из-за бага генератор случайных чисел работал некорректно, а устройства незаметно переключались на источник энтропии, который оказался критически недостаточным для защиты приватных ключей. Проблема существовала годами, но проявилась лишь сейчас — имея достаточные вычислительные мощности, хакеры смогли воспроизвести ключи.

Атаки прекратились, но биткоины уходят в тень

Последняя подтвержденная цепочка взломов датируется 6 августа. После этой даты новые жертвы продолжают обращаться к аналитикам, однако подтвержденных случаев дальнейшей эксплуатации уязвимости не обнаружено. Вероятно, атаки прекратились либо из-за того, что владельцы успели перевести средства, либо потому, что доступные активы уже были исчерпаны. Важно подчеркнуть: речь идет не об одном хакере — я выявил минимум 33 отдельных следа активности, что указывает на одновременное использование уязвимости несколькими группировками.

Из подтвержденных 1778 BTC около 1531 BTC до сих пор находятся на адресах злоумышленников. Оставшиеся ~246 BTC уже перемещались: 65% прошли через CoinJoin-транзакции, затрудняющие отслеживание, а 35% — по схеме Peel Chain, где от крупных сумм многократно отделяются мелкие микропереводы. Небольшая часть средств была замечена на централизованных биржах и кроссчейн-мостах; я передал списки адресов в комплаенс-отделы и правоохранительные органы.

Удар по нарративу self-custody

Особенность инцидента — в профиле жертв. Это не новички, рисковавшие на DeFi-протоколах, а консервативные биткоин-энтузиасты, доверившие свои активы аппаратным кошелькам как золотому стандарту безопасности. Последствия не заставили себя ждать: за первые четыре дня атак на биржи поступило более 22 000 BTC, а к 8 августа совокупный баланс на платформах достиг исторического максимума в 3,683 млн BTC. Это явный сигнал паники среди держателей.

Мультиподпись и ИИ как новые факторы риска

Показательно, что ни одна подтвержденная кража не была совершена с мультисиг-адресов. Сервисы Casa и Anchorwatch зафиксировали резкий рост клиентов, но, как справедливо отмечает сооснователь Unchained Дхрув Бансал, победа кастодиальных решений над некастодиальными — ложная дилемма. Проблема в единой точке отказа: будь то биржа, производитель или сам пользователь. Инцидент заставляет пересмотреть подход к хранению в пользу распределения риска между несколькими ключами.

Отдельно настораживает использование ИИ. Часть атакующих, судя по всему, применяла китайские открытые LLM без ограничений по кибербезопасности, тогда как исследователи Bitcoin Red Team, наоборот, столкнулись с блокировками ведущих американских моделей. Это тревожный дисбаланс: возможности поиска уязвимостей становятся доступнее злоумышленникам, чем защитникам.

Мой комментарий: Этот инцидент — не просто технический сбой, а системный вызов всей индустрии. Если раньше мы полагались на репутацию производителей и сложность атак, то теперь очевидно: даже «непробиваемые» устройства могут иметь скрытые дефекты, которые годами ждут своего часа. Рынку нужны стандарты аудита энтропии и обязательное тестирование прошивок независимыми лабораториями, иначе доверие к self-custody будет подорвано окончательно. На фоне рекордных $1,1 млрд потерь от взломов в первой половине 2026 года, эта атака станет поворотным моментом в эволюции хранения биткоина.