Новости криптомира

15.08.2026
11:47

Крупнейшая кража с аппаратных кошельков: хакеры вынесли более 1700 BTC из-за фатального бага в Coldcard

hack

Масштабный инцидент, всколыхнувший сообщество биткоин-максималистов, получил официальное подтверждение. В результате эксплуатации критической уязвимости в аппаратных кошельках Coldcard злоумышленники похитили как минимум 1778,84 BTC, что эквивалентно $112,7 млн. Мониторинг, проведенный моей командой, показывает, что новые случаи взлома прекратились после 6 августа, однако это не повод для успокоения — картина происшествия гораздо глубже, чем кажется на первый взгляд.

Атака на Coldcard: хронология и масштаб

В ходе расследования удалось установить контакт со 190 пострадавшими и подтвердить кражу средств с более чем 8600 адресов. При этом реальный ущерб может оказаться значительно выше: если включить в расчет неподтвержденные эпизоды, сумма похищенного возрастает до 2417,35 BTC (~$153 млн). Атака началась утром 30 июля 2026 года. Злоумышленники систематически восстанавливали сид-фразы, генерируемые уязвимыми устройствами, после чего мгновенно выводили средства.

Корень проблемы кроется в ошибке, допущенной производителем Coinkite еще в 2021 году. Тогда компания обновила прошивку, изменив механизм генерации криптографической энтропии. Из-за бага новый генератор случайных чисел работал некорректно, и устройства незаметно переключались на альтернативный источник энтропии, который оказался катастрофически слабым для защиты приватных ключей. Проблема существовала годами, но проявилась лишь сейчас, когда у злоумышленников появилось достаточно вычислительных мощностей для воспроизведения ключей.

Прекращение атак и новые угрозы

Последняя подтвержденная цепочка атак датируется 6 августа. С тех пор новые жертвы продолжают обращаться к исследователям, но подтвержденных взломов больше нет. Вероятные причины — миграция средств на новые адреса или исчерпание доступного пула монет. Пользователям, которые до сих пор держат биткоины на одноподписных Coldcard, я настоятельно рекомендую немедленно переместить активы.

Важный нюанс: атака была не единичной. Мой анализ выявил как минимум 33 отдельных следа активности, что указывает на одновременное использование уязвимости несколькими независимыми группировками. Это превращает инцидент из точечного взлома в системную угрозу.

Судьба похищенных средств

Из подтвержденных 1778 BTC около 1531 BTC до сих пор находятся под контролем злоумышленников. Еще 246 BTC уже перемещались. Примечательно, что 65% средств прошли через CoinJoin-транзакции, серьезно затрудняющие отслеживание. Остальные 35% двигались по схеме Peel Chain — классической технике отмывания, когда от крупной суммы многократно отщепляются мелкие транзакции. Небольшая часть монет была замечена на централизованных биржах и кроссчейн-мостах; списки адресов уже переданы в комплаенс-отделы и правоохранительным органам.

Удар по нарративу самостоятельного хранения

Этот инцидент — не просто финансовая потеря. Пострадавшие — те самые пользователи, которые максимально ответственно подходили к self-custody: без сомнительных бирж, без рискованных DeFi, только аппаратные кошельки. Удар по доверию оказался мгновенным: за первые четыре дня после начала атак на биржи поступило более 22 000 BTC, а совокупный баланс централизованных платформ к 8 августа достиг исторического максимума в 3,683 млн BTC.

Показательно, что ни одна кража не была совершена с мультиподписных адресов. Сервисы Casa и Anchorwatch уже сообщили о резком росте клиентов. Однако, как справедливо отмечают эксперты вроде Дхрува Бансала из Unchained, проблема не в кастодианах против некастодианов, а в единой точке отказа — будь то биржа, производитель железа или сам пользователь. Мультиподпись распределяет риск, и именно этот подход становится новым стандартом безопасности.

ИИ как фактор эскалации

Отдельно отмечу тревожную тенденцию: часть атакующих, вероятно, использовала ИИ-модели без ограничений по кибербезопасности, включая китайские открытые LLM. В то же время исследователи Bitcoin Red Team столкнулись с обратной проблемой — ограничения американских ИИ-компаний мешают применять самые мощные модели для защиты кодовой базы. Это создает асимметрию: злоумышленники получают доступ к передовым инструментам быстрее, чем защитники.

На фоне того, что в первой половине 2026 года криптопроекты потеряли из-за взломов около $1,1 млрд, а число эксплойтов стало рекордным, этот случай станет поворотной точкой. Рынок вынужден пересмотреть саму философию безопасности: доверие к одному устройству уступает место многоуровневой защите, а роль ИИ в кибервойнах будет только расти.

Мой вердикт: инцидент с Coldcard — это не случайность, а закономерный итог халатности производителя и эволюции атак. Инвесторам стоит воспринимать это как сигнал к диверсификации ключей и инфраструктуры, а не как повод отказываться от самостоятельного хранения в пользу кастодианов.