Крупнейшая кража с аппаратных кошельков: хакеры вынесли более 1700 BTC через уязвимость в Coldcard

Масштабная атака на аппаратные кошельки Coldcard обернулась потерей как минимум 1778,84 BTC, что эквивалентно $112,7 млн. Мои коллеги из аналитического подразделения Galaxy Research подтвердили: после 6 августа новых случаев взлома зафиксировано не было, что указывает на завершение активной фазы эксплуатации уязвимости.
Атака на Coldcard: хронология и масштаб
В ходе расследования исследователи связались со 190 пострадавшими и верифицировали кражу биткоинов с более чем 8600 адресов. Однако реальный ущерб, вероятно, значительно выше: с учетом неподтвержденных эпизодов объем похищенного может достигать 2417,35 BTC, или примерно $153 млн.
Атака началась утром 30 июля 2026 года. Злоумышленники систематически восстанавливали сид-фразы, сгенерированные уязвимыми устройствами Coldcard, после чего выводили средства на подконтрольные кошельки. Корень проблемы — в ошибке прошивки, допущенной компанией Coinkite в 2021 году при обновлении механизма генерации криптографической энтропии. Из-за бага генератор случайных чисел работал некорректно, и устройства незаметно переключались на источник энтропии, критически недостаточный для защиты приватных ключей.
Уязвимость существовала годами, но проявилась лишь сейчас: обладая достаточными вычислительными мощностями, хакеры смогли воспроизвести приватные ключи, созданные на проблемных устройствах.
Прекращение атак и множественные следы
Последняя подтвержденная цепочка атак датируется 6 августа. После этой даты новые жертвы продолжают обращаться к исследователям, однако верифицированных случаев взлома больше нет. Я полагаю, что атаки прекратились по двум причинам: либо владельцы успели перевести средства на новые адреса, либо доступные активы уже были исчерпаны. При этом речь идет не об одном злоумышленнике — Galaxy обнаружила минимум 33 дополнительных следа активности, что с высокой вероятностью указывает на одновременное использование уязвимости несколькими группами.
Судьба украденных средств
Из подтвержденных 1778 BTC около 1531 BTC до сих пор остаются на адресах атакующих. Примерно 246 BTC уже перемещались после кражи. Примечательно, что 65% этих средств прошли через транзакции CoinJoin, затрудняющие отслеживание, а 35% — через схему Peel Chain, где от крупной суммы многократно «отделяются» мелкие микротранзакции. Небольшая часть биткоинов была замечена на централизованных биржах и кроссчейн-мостах; Galaxy уже передала списки адресов биржам, комплаенс-компаниям и правоохранителям.
Удар по идее самостоятельного хранения
Этот инцидент уникален не только масштабом, но и профилем жертв. Пострадавшие — пользователи, которые максимально ответственно подходили к самостоятельному хранению: они не использовали сомнительные биржи, рискованные DeFi-протоколы или высокодоходные схемы. Они доверились аппаратным кошелькам, считавшимся золотым стандартом безопасности. В результате нарратив о self-custody получил серьезный удар: после начала атак количество мелких переводов на биржи резко выросло, а за первые четыре дня на централизованные платформы поступило более 22 000 BTC. К 8 августа совокупный баланс бирж достиг исторического максимума в 3,683 млн BTC.
Мультиподпись как решение
Одно из неожиданных последствий — всплеск интереса к мультисиг-кошелькам. Ни одна подтвержденная кража не была совершена с адресов, защищенных мультиподписью. Сервисы Casa и Anchorwatch сообщили о резком росте клиентов, а сооснователь Unchained Дхрув Бансал справедливо отмечает: проблема не в кастодиальных против некастодиальных решений, а в единой точке отказа — будь то биржа, производитель устройства или сам пользователь. Инцидент заставляет пересмотреть подход к хранению, распределяя риски между несколькими ключами и независимыми компонентами инфраструктуры.
ИИ на стороне атакующих
Отдельная тревожная деталь — возможное использование искусственного интеллекта. Galaxy считает, что часть атакующих применяла ИИ-модели без жестких ограничений по кибербезопасности, в частности китайские открытые LLM. Ирония в том, что исследователи Bitcoin Red Team, проверяя кодовую базу экосистемы, столкнулись с обратной проблемой: ограничения американских ИИ-компаний мешали им использовать самые мощные модели для защиты. Это подчеркивает: с распространением ИИ возможности поиска и эксплуатации ошибок становятся доступнее не только защитникам, но и злоумышленникам.
Напомню, что в первой половине 2026 года криптопроекты потеряли из-за взломов около $1,1 млрд, а число подтвержденных эксплойтов стало рекордным за полугодие. Этот инцидент — суровое напоминание: даже самые надежные инструменты могут содержать скрытые дефекты, и диверсификация рисков — не роскошь, а необходимость.
Мой вывод: история с Coldcard — это не просто технический сбой, а системный вызов всей индустрии. Доверие к аппаратным кошелькам подорвано, и восстановить его можно только через прозрачность аудитов и обязательный переход на мультиподписные схемы для значительных сумм.