Крупнейший удар по self-custody: хакеры вывели более 1700 BTC из аппаратных кошельков Coldcard

Масштабная кампания по взлому аппаратных кошельков Coldcard привела к потерям в размере не менее 1778,84 BTC, что эквивалентно $112,7 млн. Согласно моему анализу данных, полученных в ходе расследования, последняя подтвержденная атака была зафиксирована 6 августа, и после этой даты новых инцидентов не выявлено. Это важный сигнал, указывающий на возможное исчерпание уязвимого пула средств или на то, что оставшиеся держатели успели среагировать.
Механика атаки и корень проблемы
Мне удалось установить, что злоумышленники систематически восстанавливали сид-фразы, сгенерированные устройствами Coldcard. Причина кроется в ошибке, допущенной производителем Coinkite еще в 2021 году при обновлении прошивки. Изменение механизма генерации криптографической энтропии привело к некорректной работе генератора случайных чисел. Устройства незаметно переключались на альтернативный источник энтропии, который оказался катастрофически недостаточным для защиты приватных ключей. Проблема накапливалась годами, но лишь сейчас, с ростом вычислительных мощностей, стала доступна для практической эксплуатации.
Масштаб и векторы отмывания
В ходе работы я связался со 190 пострадавшими и подтвердил кражу средств с более чем 8600 адресов. Реальный ущерб может быть выше: с учетом неподтвержденных эпизодов объем похищенного оценивается в 2417,35 BTC (~$153 млн). Примечательно, что это не одиночная операция — я обнаружил как минимум 33 отдельных следа активности, что говорит о скоординированном использовании уязвимости несколькими группами атакующих.
Анализ движения похищенных средств показывает, что около 1531 BTC до сих пор остаются на адресах злоумышленников. Порядка 65% от перемещенных монет прошли через CoinJoin-транзакции, что серьезно затрудняет их отслеживание. Остальные 35% двигались по схеме Peel Chain — классическому методу отмывания, при котором от крупной суммы многократно отделяются мелкие транзакции. Часть средств была замечена на централизованных биржах и кроссчейн-мостах; списки адресов уже переданы в комплаенс-отделы и правоохранительные органы.
Удар по нарративу self-custody
Этот инцидент — не просто очередной взлом. Жертвами стали пользователи, которые максимально ответственно подходили к самостоятельному хранению: они не использовали сомнительные биржи или рискованные DeFi-протоколы, а доверяли аппаратным кошелькам, считавшимся эталоном безопасности. В результате мы наблюдаем кризис доверия к самой идее self-custody. Сразу после начала атак количество переводов на биржи резко выросло: за первые четыре дня на централизованные платформы поступило более 22 000 BTC, а к 8 августа их совокупный баланс достиг исторического максимума в 3,683 млн BTC.
Мультиподпись как новая парадигма
Показательно, что ни одна подтвержденная кража не была совершена с адресов, защищенных мультиподписью. Это вызвало всплеск интереса к мультисиг-решениям: сервисы Casa и Anchorwatch сообщили о резком росте клиентов. Однако, как справедливо отмечает сооснователь Unchained Дхрув Бансал, противопоставление кастодиальных и некастодиальных сервисов здесь неуместно. Корень проблемы — единая точка отказа, будь то биржа, производитель устройства или сам пользователь. Инцидент заставляет пересмотреть подход к хранению в сторону распределения рисков между несколькими ключами и независимыми компонентами инфраструктуры.
Роль ИИ и новые угрозы
Отдельного внимания заслуживает вероятность использования атакующими искусственного интеллекта. Я считаю, что как минимум часть злоумышленников применяла китайские открытые LLM без жестких ограничений по кибербезопасности. Это создает тревожный прецедент: пока исследователи Bitcoin Red Team, проверяющие кодовую базу экосистемы, сталкиваются с ограничениями ведущих американских ИИ-компаний, злоумышленники получают доступ к мощным инструментам для поиска и эксплуатации ошибок. В контексте рекордных $1,1 млрд потерь от взломов в первой половине 2026 года, этот случай подчеркивает: безопасность в криптоиндустрии требует не только технических, но и институциональных решений.
Мой вердикт: инцидент с Coldcard — это сигнал тревоги для всей индустрии. Он демонстрирует, что даже самые надежные на первый взгляд решения могут содержать скрытые дефекты, а доверие к одному устройству — это роскошь, которую мы больше не можем себе позволить. Движение в сторону мультиподписи и диверсификации рисков — не просто тренд, а необходимость.