Новости криптомира

15.08.2026
10:26

Крупнейший удар по самохранению: взлом Coldcard обернулся потерей 1778 BTC

hack

Масштабная атака на аппаратные кошельки Coldcard привела к беспрецедентным потерям: подтверждено хищение минимум 1778,84 BTC, что эквивалентно $112,7 млн. Однако, судя по моим данным, финальная цифра может быть гораздо выше — с учетом неподтвержденных эпизодов речь идет о 2417,35 BTC (~$153 млн). Важно отметить, что после 6 августа новых успешных взломов зафиксировано не было.

Мой анализ инцидента показывает, что это не рядовая кража, а системная ошибка, заложенная годами ранее. В 2021 году производитель Coinkite обновил прошивку, изменив механизм генерации энтропии. Из-за бага генератор случайных чисел работал некорректно, и устройства незаметно переключались на источник энтропии, который оказался катастрофически слабым для защиты приватных ключей. Проблема оставалась скрытой несколько лет, но злоумышленники, обладая достаточными вычислительными мощностями, смогли воспроизвести ключи и систематически опустошать кошельки, начиная с 30 июля 2026 года.

Атака прекратилась, но осадок остался

Galaxy Research связалась со 190 пострадавшими и подтвердила кражу с более чем 8600 адресов. Прекращение атак объясняется либо тем, что пользователи успели перевести средства, либо тем, что доступные активы уже исчерпаны. Примечательно, что, судя по следам активности, действовало как минимум 33 различных атакующих — уязвимостью воспользовались сразу несколько групп.

Из украденных 1778 BTC около 1531 BTC до сих пор находятся на адресах хакеров. Оставшиеся 246 BTC активно отмываются: 65% прошли через CoinJoin, а 35% — через схемы Peel Chain. Небольшая часть замечена на централизованных биржах и кроссчейн-мостах, и списки адресов уже переданы регуляторам и биржам для блокировки.

Удар по нарративу самохранения

Этот инцидент — не просто финансовая потеря. Жертвами стали именно те пользователи, которые максимально ответственно подходили к самохранению: они не использовали сомнительные биржи или рискованные DeFi-протоколы, а доверяли аппаратным кошелькам как эталону безопасности. Теперь этот нарратив подорван. После начала атак наблюдался резкий приток биткоинов на биржи: за первые четыре дня поступило более 22 000 BTC, а к 8 августа баланс на централизованных платформах достиг исторического максимума в 3,683 млн BTC.

Показательно, что ни одна подтвержденная кража не затронула мультиподписные адреса. Это вызвало всплеск интереса к мультисиг-решениям: сервисы Casa и Anchorwatch сообщили о росте клиентов. Однако, как справедливо отмечает сооснователь Unchained Дхрув Бансал, победа кастодиальных сервисов здесь не абсолютна. Проблема — в единой точке отказа, будь то биржа, производитель или сам пользователь.

ИИ как новый фактор угрозы

Отдельно отмечу тревожный сигнал: часть атакующих, вероятно, использовала ИИ-модели без ограничений по кибербезопасности, включая китайские открытые LLM. Это подчеркивает, что инструменты для поиска и эксплуатации уязвимостей становятся доступнее не только исследователям, но и злоумышленникам. Учитывая, что в первой половине 2026 года криптопроекты уже потеряли $1,1 млрд из-за взломов, этот случай — яркое напоминание о том, что даже самые надежные решения требуют пересмотра.

Мой вердикт: инцидент с Coldcard — это не просто технический сбой, а тектонический сдвиг в восприятии безопасности. Полагаться на один аппаратный кошелек — значит игнорировать риски, которые мы не можем предвидеть. Распределение ключей и инфраструктуры — единственный разумный путь вперед.