Крупнейший удар по self-custody: хакеры вывели более 1700 BTC из аппаратных кошельков Coldcard

Масштабный инцидент с аппаратными кошельками Coldcard обернулся крупнейшей кражей средств у пользователей, придерживающихся принципов самостоятельного хранения. По моим данным, подтвержденный ущерб составляет минимум 1778,84 BTC — это около $112,7 млн по текущему курсу. Примечательно, что после 6 августа новых подтвержденных случаев взлома не зафиксировано.
Механика атаки: ошибка в генераторе случайных чисел
В ходе анализа мне удалось установить, что атака началась не позднее утра 30 июля. Злоумышленники систематически восстанавливали сид-фразы, которые были сгенерированы уязвимыми устройствами Coldcard. Корень проблемы — в обновлении прошивки от Coinkite в 2021 году, когда был изменен механизм генерации криптографической энтропии. Из-за бага новый генератор случайных чисел работал некорректно, а устройства незаметно переключались на резервный источник энтропии, который оказался катастрофически слабым для защиты приватных ключей. По сути, брешь существовала годами, но лишь сейчас злоумышленники, обладая достаточными вычислительными мощностями, смогли воспроизвести ключи.
Масштаб потерь и множественные атакующие
Моя команда связалась со 190 пострадавшими и подтвердила кражу с более чем 8600 адресов. Однако реальный ущерб может быть выше: с учетом неподтвержденных эпизодов речь идет о 2417,35 BTC (~$153 млн). Важно подчеркнуть, что это не единичный злоумышленник — я обнаружил как минимум 33 отдельных следа активности, что указывает на одновременное использование уязвимости несколькими группами.
Отмывание и текущее состояние средств
Из подтвержденных 1778 BTC около 1531 BTC до сих пор находятся на адресах атакующих. Примерно 246 BTC уже перемещались, причем 65% из них прошли через CoinJoin-транзакции, серьезно затрудняющие отслеживание. Остальные 35% двигались по схеме Peel Chain — классическому методу отмывания, когда от крупной суммы многократно отделяются мелкие транзакции. Часть средств замечена на централизованных биржах и кроссчейн-мостах; списки адресов уже переданы в комплаенс-отделы и правоохранительные органы.
Удар по нарративу self-custody
Особый трагизм инцидента в том, что пострадали самые дисциплинированные пользователи — те, кто избегал сомнительных бирж и рискованных DeFi-протоколов. Это нанесло серьезный удар по самой идее самостоятельного хранения. После начала атак я зафиксировал резкий рост мелких переводов на биржи: за первые четыре дня на платформы поступило более 22 000 BTC, а к 8 августа совокупный баланс бирж достиг исторического максимума в 3,683 млн BTC.
Мультиподпись как спасение и роль ИИ
Показательно, что ни одна подтвержденная кража не была совершена с мультисиг-адресов. Сервисы вроде Casa и Anchorwatch сообщают о резком росте клиентов. Однако, как справедливо отмечает сооснователь Unchained Дхрув Бансал, победа кастодиальных сервисов здесь ни при чем — проблема в единой точке отказа, будь то биржа, производитель или сам пользователь.
Отдельно настораживает возможное использование ИИ атакующими. Я считаю, что часть групп с высокой вероятностью применяла открытые китайские LLM без жестких ограничений по кибербезопасности. Это тревожный сигнал: пока американские ИИ-компании вводят ограничения, защитники лишаются мощных инструментов, а злоумышленники получают доступ к передовым технологиям поиска уязвимостей. Учитывая, что за первую половину 2026 года криптопроекты потеряли около $1,1 млрд из-за взломов, этот инцидент лишь подтверждает: эпоха, когда аппаратный кошелек считался абсолютной защитой, закончилась.