Критический взлом Coldcard: украдено 1778 BTC, атака вскрыла фундаментальные риски self-custody

Масштабная кампания против владельцев аппаратных кошельков Coldcard обернулась крупнейшим инцидентом в сфере самостоятельного хранения цифровых активов. По моим данным, подтвержденный ущерб от атаки, начавшейся 30 июля 2026 года, составил не менее 1778,84 BTC — это порядка $112,7 млн по текущему курсу. При этом реальные потери, вероятно, выше: с учетом неподтвержденных эпизодов речь может идти о 2417,35 BTC (~$153 млн).
Корень проблемы: дефектный генератор энтропии
Анализ показывает, что причиной стала критическая ошибка в прошивке Coinkite, выпущенной в 2021 году. Обновление изменило механизм генерации криптографической энтропии, но из-за бага генератор случайных чисел работал некорректно, незаметно переключаясь на недостаточно надежный источник. Это позволило злоумышленникам, обладающим серьезными вычислительными мощностями, воспроизводить приватные ключи, созданные на уязвимых устройствах. Проблема существовала годами, но эксплуатировать ее начали только сейчас.
Хронология и масштаб атаки
Исследователи связались со 190 пострадавшими и подтвердили кражу средств с более чем 8600 адресов. Последняя подтвержденная цепочка атак датируется 6 августа, после чего новых случаев взлома не зафиксировано. Это объясняется либо тем, что пользователи успели вывести средства, либо тем, что доступный пул активов уже исчерпан. Важно подчеркнуть: атака носила не единичный характер — обнаружено как минимум 33 следа активности, что указывает на одновременное использование уязвимости несколькими группировками.
Движение украденных средств
Из подтвержденных 1778 BTC около 1531 BTC до сих пор остаются на адресах злоумышленников. Оставшиеся 246 BTC уже перемещались: 65% прошли через CoinJoin-транзакции, серьезно затрудняющие отслеживание, а 35% — по схеме Peel Chain, классической для отмывания. Небольшая часть была замечена на централизованных биржах и кроссчейн-мостах, поэтому списки адресов уже переданы в комплаенс-отделы и правоохранительные органы.
Удар по нарративу self-custody
Инцидент бьет не только по кошелькам, но и по самой идее самостоятельного хранения. Пострадавшие — это не неопытные пользователи, а люди, максимально ответственно подходившие к безопасности: они не использовали сомнительные DeFi-протоколы и не гнались за доходностью. Они доверились аппаратному кошельку, который считался золотым стандартом. Реакция рынка была мгновенной: за первые четыре дня после атаки на биржи поступило более 22 000 BTC, а к 8 августа совокупный баланс на платформах достиг исторического максимума в 3,683 млн BTC.
Мультиподпись как новый стандарт
Показательно, что ни одна подтвержденная кража не была совершена с мультисиг-адресов. Это спровоцировало резкий рост интереса к мультиподписным решениям — сервисы Casa и Anchorwatch фиксируют значительный приток клиентов. Однако, как справедливо отмечает сооснователь Unchained Дхрув Бансал, противопоставление кастодиальных и некастодиальных сервисов неверно. Суть проблемы — единая точка отказа, будь то биржа, производитель или сам пользователь. Инцидент заставляет пересмотреть подход: распределение риска между несколькими ключами и независимыми компонентами инфраструктуры становится не опцией, а необходимостью.
Роль ИИ в атаке
Отдельного внимания заслуживает вероятное использование ИИ. Часть атакующих, судя по всему, применяла китайские открытые LLM без ограничений по кибербезопасности. Это тревожный сигнал: возможности поиска и эксплуатации уязвимостей становятся доступны не только исследователям, но и злоумышленникам. Примечательно, что команда Bitcoin Red Team, начавшая массовую проверку кодовой базы экосистемы, столкнулась с обратной проблемой — ограничения американских ИИ-компаний мешали использовать самые мощные модели для защиты.
Мой вывод: этот инцидент — не просто технический сбой, а системный вызов всей индустрии. Он демонстрирует, что даже самые надежные на первый взгляд решения могут содержать скрытые дефекты, а доверие к одному устройству — это риск, который больше нельзя игнорировать. На фоне рекордных $1,1 млрд потерь от взломов в первом полугодии 2026 года, этот случай должен стать катализатором для перехода к многоуровневым схемам безопасности.