Новости криптомира

15.08.2026
12:07

Крупнейшая кража с аппаратных кошельков: 1778 BTC утекли через уязвимость Coldcard

hack

Масштабный инцидент, потрясший сообщество биткоин-максималистов, получил официальное подтверждение. В результате эксплуатации критической уязвимости в аппаратных кошельках Coldcard злоумышленники вывели не менее 1778,84 BTC, что эквивалентно $112,7 млн по текущему курсу. Мониторинг показывает, что новые подтвержденные атаки прекратились после 6 августа, однако полная картина ущерба может быть значительно хуже.

Атака на Coldcard

Мне удалось установить контакт со 190 пострадавшими держателями, и общая сумма подтвержденных потерь распределена по более чем 8600 адресам. Если же включить в расчет неподтвержденные эпизоды, объем похищенного возрастает до 2417,35 BTC — порядка $153 млн. Это делает инцидент одним из крупнейших в истории, если не самым масштабным, среди атак на аппаратные кошельки.

Атака началась утром 30 июля 2026 года. Злоумышленники систематически восстанавливали сид-фразы, которые генерировались уязвимыми устройствами Coldcard, после чего переводили средства на подконтрольные адреса. Корень проблемы — ошибка в прошивке, допущенная компанией Coinkite в 2021 году при обновлении механизма генерации криптографической энтропии. Новый генератор случайных чисел работал некорректно, и устройства незаметно переходили на резервный источник энтропии, который оказался критически слабым для защиты приватных ключей.

По сути, бомба замедленного действия существовала годами, но детонировала только сейчас: имея достаточные вычислительные мощности, атакующие смогли воспроизвести приватные ключи, созданные на уязвимых устройствах.

Прекращение атак и новые следы

Анализ подтвержденных цепочек транзакций показывает, что последняя успешная атака датируется 6 августа. Новые жертвы продолжают обращаться, но подтвержденных случаев дальнейшего взлома не обнаружено. Это объясняется либо тем, что владельцы уязвимых кошельков успели перевести средства на новые адреса, либо тем, что большая часть доступных активов уже была выведена.

Важно подчеркнуть: это не работа одного хакера. Я выявил как минимум 33 отдельных следа активности, что с высокой вероятностью указывает на одновременную эксплуатацию уязвимости несколькими группами злоумышленников.

Судьба украденных средств

Из подтвержденных 1778 BTC около 1531 BTC до сих пор находятся на адресах, контролируемых хакерами. Еще 246 BTC уже перемещались после кражи. Примечательно, что 65% этих средств прошли через транзакции CoinJoin, что серьезно затрудняет отслеживание. Оставшиеся 35% перемещаются по блокчейну, включая схему Peel Chain, где от крупной суммы многократно «отделяются» мелкие транзакции, а основная часть переводится на новые адреса.

Небольшая часть украденных биткоинов была замечена на централизованных биржах и кроссчейн-мостах. Я передал списки адресов биржам, комплаенс-компаниям и правоохранительным органам для дальнейших действий.

Удар по идее самостоятельного хранения

Особенность этого инцидента — не только в масштабе потерь. Жертвами стали пользователи, которые максимально ответственно подходили к самостоятельному хранению: они не использовали сомнительные биржи, рискованные DeFi-протоколы или высокодоходные схемы. Они доверились аппаратным кошелькам, которые считались золотым стандартом безопасности.

Это нанесло серьезный удар по нарративу о self-custody. После начала атак количество небольших переводов биткоина на биржи резко выросло: за первые четыре дня на централизованные платформы поступило более 22 000 BTC. К 8 августа совокупный баланс на биржах достиг исторического максимума в 3,683 млн BTC.

Мультиподпись как решение

Неожиданным последствием стал рост интереса к мультисиг-кошелькам. Ни одна подтвержденная кража не была совершена с адресов, защищенных мультиподписью. Сервисы Casa и Anchorwatch сообщили о резком росте новых клиентов и объемов переводимых биткоинов.

Сооснователь Unchained Дхрув Бансал справедливо отмечает: воспринимать произошедшее как победу кастодиальных сервисов над некастодиальными — ошибка. Проблема — в единой точке отказа, будь то биржа, производитель устройства или сам пользователь. Инцидент заставляет пересмотреть подход к хранению: распределение риска между несколькими ключами и независимыми компонентами инфраструктуры становится не рекомендацией, а необходимостью.

Роль ИИ в атаке

Отдельный тревожный аспект — использование искусственного интеллекта. Я считаю, что часть атакующих с высокой вероятностью применяла ИИ-модели без жестких ограничений по кибербезопасности, в частности китайские открытые LLM. Это подтверждает тревожный тренд: инструменты для поиска и эксплуатации ошибок становятся доступнее не только защитникам, но и злоумышленникам.

В первой половине 2026 года криптопроекты уже потеряли из-за взломов около $1,1 млрд, и этот инцидент стал очередным рекордом в череде эксплойтов. Ситуация требует от индустрии не просто точечных исправлений, а фундаментального пересмотра стандартов безопасности.

Мой вывод: этот случай — не аномалия, а предупреждение. Если производители аппаратных кошельков не внедрят многоуровневую защиту и независимый аудит кода, доверие к самому институту self-custody может быть подорвано безвозвратно. Мультиподпись — не панацея, но сегодня это единственный проверенный способ избежать единой точки отказа.