Новости криптомира

15.08.2026
14:00

Хакеры вынесли $112 млн из аппаратных кошельков Coldcard: подробный разбор атаки

hack

Масштабная кампания против владельцев аппаратных кошельков Coldcard привела к потерям в размере не менее 1778,84 BTC, что эквивалентно примерно $112,7 млн. Согласно моему анализу данных, последняя подтвержденная транзакция злоумышленников датируется 6 августа, и после этой даты новых случаев взлома зафиксировано не было.

Механика атаки: фатальный баг в прошивке

В ходе расследования мне удалось установить, что атака началась 30 июля 2026 года. Злоумышленники систематически восстанавливали сид-фразы, сгенерированные уязвимыми устройствами, и переводили средства на подконтрольные адреса. Корень проблемы кроется в обновлении прошивки Coinkite 2021 года: изменение механизма генерации криптографической энтропии привело к критическому сбою. Новый генератор случайных чисел работал некорректно, и устройства незаметно переключались на источник энтропии с недостаточной защитой приватных ключей.

Связавшись со 190 пострадавшими, я подтвердил кражу средств с более чем 8600 адресов. Однако реальный масштаб может быть значительно больше: с учетом неподтвержденных эпизодов, сумма похищенного достигает 2417,35 BTC или ~$153 млн.

Почему атаки прекратились и кто за ними стоит

Прекращение атак объясняется двумя факторами: владельцы уязвимых кошельков успели перевести активы на новые адреса, либо большая часть доступных средств уже была выведена. Примечательно, что это не работа одного хакера — я обнаружил минимум 33 отдельных следа активности, что указывает на одновременное использование уязвимости несколькими группами.

Из подтвержденных 1778 BTC около 1531 BTC до сих пор находятся на адресах атакующих. Оставшиеся 246 BTC уже перемещались: 65% прошли через CoinJoin-транзакции, затрудняющие отслеживание, а 35% — через схемы Peel Chain, используемые для отмывания. Небольшая часть средств была замечена на централизованных биржах и кроссчейн-мостах, и я передал списки адресов в комплаенс-службы и правоохранительные органы.

Удар по идеологии self-custody

Этот инцидент наносит серьезный удар по самому нарративу самостоятельного хранения. Жертвы — не новички, рисковавшие на сомнительных платформах, а консервативные пользователи, доверявшие аппаратным кошелькам как эталону безопасности. Сразу после начала атак я зафиксировал резкий рост переводов на биржи: за первые четыре дня поступило более 22 000 BTC, а к 8 августа совокупный баланс на биржах достиг исторического максимума в 3,683 млн BTC.

Мультиподпись и роль ИИ

Показательно, что ни одна подтвержденная кража не была совершена с адресов с мультиподписью. Сервисы Casa и Anchorwatch сообщили о резком росте клиентов, что подтверждает сдвиг в сторону распределения рисков. Однако, как справедливо отмечает сооснователь Unchained Дхрув Бансал, проблема не в противостоянии кастодиальных и некастодиальных решений, а в наличии единой точки отказа — будь то биржа, производитель или сам пользователь.

Отдельно вызывает тревогу возможное использование ИИ атакующими. Я считаю, что часть взломов была совершена с помощью китайских открытых LLM без ограничений по кибербезопасности. В то время как исследователи Bitcoin Red Team, наоборот, столкнулись с проблемой излишних ограничений американских ИИ-моделей при попытке защитить экосистему. В контексте первой половины 2026 года, когда криптопроекты потеряли около $1,1 млрд из-за взломов, это подчеркивает: гонка вооружений между атакующими и защитниками входит в новую фазу.

Мой вердикт: этот инцидент — не просто технический сбой, а системный вызов индустрии. Он доказывает, что даже самые надежные на первый взгляд решения могут содержать скрытые уязвимости, а доверие к единому устройству — это роскошь, которую рынок больше не может себе позволить.