Крупнейшая кража с аппаратных кошельков: хакеры вынесли более 1700 BTC с Coldcard

Масштабная атака на аппаратные кошельки Coldcard обернулась крупнейшим подтвержденным ущербом в этом году: злоумышленники похитили минимум 1778,84 BTC, что эквивалентно примерно $112,7 млн. По данным моего анализа, основанного на свежих данных Galaxy Research, последняя верифицированная транзакция взлома датируется 6 августа, после чего новых успешных атак зафиксировано не было.
Системный баг в генерации энтропии
Ключевая причина инцидента — ошибка в прошивке Coinkite, допущенная еще в 2021 году. После обновления механизм генерации криптографической энтропии стал работать некорректно: устройства незаметно переключались на альтернативный источник случайности, который оказался фатально слабым для защиты приватных ключей. Это позволило хакерам, обладая достаточными вычислительными мощностями, воспроизводить сид-фразы и систематически опустошать кошельки, начиная с 30 июля.
Исследователи связались со 190 пострадавшими и подтвердили кражу с более чем 8600 адресов. Однако итоговая цифра может быть выше: если учесть неподтвержденные эпизоды, объем похищенного оценивается в 2417,35 BTC (~$153 млн). Примечательно, что атака носила не единичный характер — Galaxy выявила минимум 33 отдельных следа активности, что указывает на скоординированное использование уязвимости несколькими группами.
Отмывание и реакция рынка
Из подтвержденных 1778 BTC около 1531 BTC до сих пор остаются на адресах злоумышленников. Порядка 65% этих средств прошли через CoinJoin-миксеры, что серьезно затрудняет отслеживание, а еще 35% перемещались по схеме Peel Chain — классической методике отмывания с микротранзакциями. Небольшая часть монет уже засветилась на централизованных биржах и кроссчейн-мостах, и списки адресов переданы в правоохранительные органы и комплаенс-компании.
Этот инцидент нанес ощутимый удар по нарративу о самостоятельном хранении. Пострадавшие — не неопытные пользователи, а те, кто сознательно избегал бирж и DeFi-рисков, доверившись «железу». Реакция рынка не заставила себя ждать: за первые четыре дня после начала атак на биржи поступило более 22 000 BTC, а совокупный баланс на платформах достиг исторического максимума в 3,683 млн BTC к 8 августа.
Мультиподпись как спасение и угроза ИИ
Показательно, что ни одна подтвержденная кража не была совершена с мультисиг-адресов. Это спровоцировало резкий рост интереса к таким решениям: сервисы Casa и Anchorwatch сообщили о всплеске новых клиентов. Однако, как справедливо отмечает сооснователь Unchained Дхрув Бансал, победа кастодиальных сервисов здесь иллюзорна — проблема в единой точке отказа, будь то биржа, производитель или сам пользователь.
Отдельного внимания заслуживает вероятное использование ИИ атакующими. Galaxy предполагает, что часть злоумышленников применяла китайские открытые LLM без ограничений по кибербезопасности. Это тревожный сигнал: возможности поиска уязвимостей становятся доступны не только защитникам, но и хакерам, что ставит под сомнение эффективность традиционных мер безопасности.
Мой вывод: этот инцидент — не просто технический сбой, а системный вызов всей индустрии. Он показывает, что даже самые надежные на первый взгляд решения могут содержать скрытые дефекты, а доверие к одному устройству становится анахронизмом. Рекомендую пользователям пересмотреть подход к хранению в пользу мультиподписи и диверсификации рисков, пока рынок не осознал всю глубину проблемы.