Атака на Coldcard: уязвимость в прошивке обернулась потерей $112 млн в биткоинах

Масштабная кампания по взлому аппаратных кошельков Coldcard привела к краже как минимум 1778,84 BTC, что эквивалентно $112,7 млн. Мои коллеги из Galaxy Research подтвердили этот ущерб, связавшись со 190 пострадавшими пользователями. Важно подчеркнуть: атаки прекратились после 6 августа, однако итоговая цифра может вырасти до 2417,35 BTC (~$153 млн), если учесть еще неподтвержденные эпизоды.
Корень проблемы — в баге пятилетней давности
Атака стартовала 30 июля 2026 года. Злоумышленники систематически восстанавливали сид-фразы, генерируемые уязвимыми устройствами, и переводили средства на свои адреса. Причина — критическая ошибка в прошивке Coinkite, выпущенной в 2021 году. Обновление изменило механизм генерации криптографической энтропии, но из-за бага генератор случайных чисел работал некорректно, незаметно переключаясь на недостаточно защищенный источник.
По сути, бомба замедленного действия тикала годами. Имея достаточные вычислительные мощности, хакеры смогли воспроизвести приватные ключи. Это не единичный случай: Galaxy выявила следы как минимум 33 различных атакующих, что указывает на одновременную эксплуатацию уязвимости несколькими группами.
Отмывание и реакция рынка
Из украденных средств около 1531 BTC до сих пор остаются под контролем злоумышленников. Примерно 246 BTC уже перемещались, причем 65% прошли через CoinJoin-транзакции, затрудняющие отслеживание, а 35% — через схемы Peel Chain, классический метод отмывания. Часть монет замечена на централизованных биржах и кроссчейн-мостах; Galaxy уже передала списки адресов в правоохранительные органы и комплаенс-компании.
Инцидент нанес серьезный удар по нарративу самостоятельного хранения. Пострадавшие — не новички, рисковавшие на DeFi-платформах, а консервативные держатели, доверившиеся «железу». Результат — паника: за первые четыре дня атак на биржи поступило более 22 000 BTC, а к 8 августа баланс на платформах достиг исторического максимума в 3,683 млн BTC.
Новая реальность: мультиподпись и ИИ
Показательно, что ни одна подтвержденная кража не была совершена с мультиподписных адресов. Сервисы вроде Casa и Anchorwatch уже фиксируют резкий рост клиентов. Это логичный вывод: единая точка отказа — будь то биржа, производитель или сам пользователь — неприемлема.
Отдельного внимания заслуживает роль ИИ. Galaxy полагает, что часть атакующих использовала китайские открытые LLM без ограничений по кибербезопасности. Ирония в том, что исследователи Bitcoin Red Team, наоборот, столкнулись с блокировками со стороны американских ИИ-компаний, что мешает защите. На фоне потерь в $1,1 млрд за первую половину 2026 года, этот случай — тревожный звонок для всей индустрии.
Мой вердикт: этот инцидент — не просто технический сбой, а фундаментальный вызов идее «not your keys, not your coins». Даже самые надежные на вид решения могут иметь скрытые дефекты, и диверсификация рисков через мультиподпись становится не опцией, а необходимостью. Рынок уже голосует биткоинами, и это лишь начало перестройки.