Крупнейший удар по самохранению: взлом Coldcard обошёлся в 112 миллионов долларов

Масштабная кампания по взлому аппаратных кошельков Coldcard привела к потере как минимум 1778,84 BTC, что эквивалентно $112,7 млн по текущему курсу. Мой анализ данных показывает, что это не просто очередной инцидент, а системный сбой в фундаментальных принципах безопасности криптоиндустрии.
Хронология и масштаб атаки
Атака началась утром 30 июля 2026 года. Злоумышленники систематически восстанавливали сид-фразы, сгенерированные уязвимыми устройствами, и переводили средства на подконтрольные адреса. В ходе расследования удалось связаться со 190 пострадавшими и подтвердить кражу с более чем 8600 адресов. Однако реальный ущерб может быть значительно выше: с учётом неподтверждённых эпизодов объём похищенного оценивается в 2417,35 BTC, или примерно $153 млн.
Корень проблемы: ошибка в генерации энтропии
Причина кроется в обновлении прошивки, выпущенном производителем Coinkite в 2021 году. Изменение механизма генерации криптографической энтропии привело к критическому багу: новый генератор случайных чисел работал некорректно, и устройства незаметно переключались на альтернативный источник энтропии, который оказался фатально недостаточным для защиты приватных ключей. Проблема существовала годами, но проявилась лишь сейчас, когда атакующие получили достаточно вычислительных мощностей для воспроизведения ключей.
Прекращение атак и новые угрозы
Последняя подтверждённая цепочка атак датируется 6 августа. Вероятно, атаки прекратились либо потому, что владельцы перевели средства на новые адреса, либо потому, что большая часть доступных активов уже похищена. Важно отметить: речь идёт не об одном злоумышленнике — обнаружено как минимум 33 дополнительных следа активности, что указывает на одновременное использование уязвимости несколькими группами.
Судьба похищенных средств
Из подтверждённых 1778 BTC около 1531 BTC до сих пор остаются на адресах злоумышленников. Примерно 65% этих средств прошли через транзакции CoinJoin, серьёзно затрудняющие отслеживание, а 35% перемещались по схеме Peel Chain — методу, при котором от крупной суммы многократно отделяются мелкие транзакции. Небольшая часть была замечена на централизованных биржах и кроссчейн-мостах, и списки адресов уже переданы в правоохранительные органы и комплаенс-компании.
Удар по нарративу самохранения
Особенно примечательно, что жертвами стали пользователи, максимально ответственно подходившие к вопросу самохранения: они не использовали сомнительные биржи или рискованные DeFi-протоколы, а доверяли аппаратным кошелькам — золотому стандарту безопасности. Этот инцидент нанёс серьёзный удар по доверию к концепции самостоятельного хранения. После начала атак количество переводов на биржи резко выросло: за первые четыре дня на централизованные платформы поступило более 22 000 BTC, а совокупный баланс к 8 августа достиг исторического максимума в 3,683 млн BTC.
Рост интереса к мультиподписи и роль ИИ
Показательно, что ни одна подтверждённая кража не была совершена с адресов, защищённых мультиподписью. Сервисы вроде Casa и Anchorwatch уже сообщают о резком росте клиентов. Это подтверждает мою давнюю позицию: единая точка отказа — будь то биржа, производитель или сам пользователь — главный риск в криптоиндустрии. Распределение риска между несколькими ключами становится не рекомендацией, а необходимостью.
Отдельного внимания заслуживает вероятное использование ИИ-моделей атакующими. Galaxy Research предполагает, что часть злоумышленников применяла китайские открытые LLM без жёстких ограничений по кибербезопасности. Это тревожный сигнал: по мере распространения ИИ возможности поиска и эксплуатации ошибок становятся доступнее не только защитникам, но и атакующим.
Мой вердикт: этот инцидент — не просто статистика потерь, а переломный момент для всей индустрии. Он доказывает, что даже самые надёжные на первый взгляд решения могут содержать скрытые фатальные уязвимости. Инвесторам и хранителям средств следует пересмотреть свои стратегии, отдавая приоритет мультиподписным схемам и диверсификации рисков. В эпоху, когда ИИ усиливает обе стороны баррикад, единственная разумная стратегия — предполагать, что ваш текущий уровень защиты может быть недостаточным.