Новости криптомира

15.08.2026
15:00

Крупнейшая кража с аппаратных кошельков: хакеры вывели более 1700 BTC из Coldcard

hack

Масштабная атака на аппаратные кошельки Coldcard обернулась крупнейшим подтвержденным ущербом в этом сегменте: злоумышленники вывели минимум 1778,84 BTC, что эквивалентно $112,7 млн. Мои коллеги из Galaxy Research связались со 190 пострадавшими и верифицировали кражу средств с более чем 8600 адресов. При этом реальные потери могут быть выше — с учетом неподтвержденных эпизодов речь идет о 2417,35 BTC (~$153 млн).

Корень проблемы — в баге прошивки 2021 года

Атака началась 30 июля 2026 года. Хакеры систематически восстанавливали сид-фразы, сгенерированные уязвимыми устройствами, и переводили средства на свои адреса. Причина — ошибка в обновлении прошивки Coinkite, выпущенном в 2021 году. Изменение механизма генерации энтропии привело к некорректной работе генератора случайных чисел. Устройства незаметно переключались на слабый источник энтропии, что сделало приватные ключи уязвимыми для воспроизведения при наличии достаточных вычислительных мощностей.

Показательно, что проблема существовала годами, но эксплуатация стала возможна только сейчас. Это классический случай «тихой» уязвимости, которая проявилась лишь при масштабном переборе ключей.

Атаки прекратились, но средства уходят в тень

Последняя подтвержденная цепочка взлома датируется 6 августа. Новых случаев кражи не зафиксировано, но это скорее следствие исчерпания доступных средств, чем успешной защиты. Из украденных 1778 BTC около 1531 BTC до сих пор под контролем хакеров. Примерно 65% этих монет прошли через CoinJoin-транзакции, затрудняющие отслеживание, а 35% перемещались по схеме Peel Chain — классическому методу отмывания, когда от крупной суммы многократно отделяются мелкие части.

Важно, что атаки велись не одной группой: Galaxy выявила минимум 33 отдельных следа активности, что указывает на одновременную эксплуатацию уязвимости несколькими злоумышленниками.

Удар по нарративу самостоятельного хранения

Этот инцидент бьет по самому фундаменту идеи self-custody. Пострадавшие — не новички, рисковавшие на DeFi-платформах, а консервативные держатели, доверившиеся «железу». После начала атак наблюдался резкий отток: за первые четыре дня на биржи поступило более 22 000 BTC, а к 8 августа баланс на централизованных платформах достиг исторического максимума в 3,683 млн BTC.

Показательно, что ни одна подтвержденная кража не затронула мультиподписные адреса. Сервисы Casa и Anchorwatch фиксируют всплеск спроса на мультисиг-решения. Однако, как справедливо отмечает Дхрув Бансал из Unchained, проблема не в кастодиальности как таковой, а в единой точке отказа — будь то биржа, производитель или сам пользователь.

ИИ на стороне атакующих

Отдельная тревожная деталь — вероятное использование ИИ-моделей без ограничений кибербезопасности, включая китайские открытые LLM. Это подтверждает тенденцию: инструменты для поиска уязвимостей становятся доступны не только защитникам, но и злоумышленникам.

На фоне рекордных $1,1 млрд потерь от взломов в первой половине 2026 года, этот случай — отрезвляющий сигнал для всей индустрии. Хранение на одном устройстве больше не является гарантией безопасности, и распределение рисков между несколькими ключами становится не рекомендацией, а необходимостью.