Крупнейшая кража с аппаратных кошельков: атака на Coldcard обошлась держателям BTC в $153 млн

Масштабная кампания по взлому аппаратных кошельков Coldcard привела к потерям в размере не менее 1778,84 BTC — это порядка $112,7 млн по текущему курсу. Речь идет об одном из самых резонансных инцидентов в сфере самостоятельного хранения цифровых активов за последние годы.
Атака на Coldcard: как это произошло
В ходе расследования мне удалось установить, что злоумышленники систематически восстанавливали сид-фразы, сгенерированные уязвимыми устройствами. Атака началась утром 30 июля 2026 года и продолжалась как минимум до 6 августа. Пострадали более 8600 адресов, принадлежащих примерно 190 пользователям.
Корень проблемы кроется в ошибке прошивки, допущенной производителем Coinkite в 2021 году. При обновлении механизма генерации криптографической энтропии возник баг: генератор случайных чисел работал некорректно, и устройства незаметно переключались на источник энтропии с критически низкой надежностью. Это позволяло атакующим, обладающим достаточными вычислительными мощностями, воспроизводить приватные ключи.
Новые атаки прекратились, но риски сохраняются
После 6 августа подтвержденных случаев взлома не зафиксировано. Это объясняется либо тем, что владельцы успели перевести средства на новые адреса, либо тем, что основная масса доступных монет уже похищена. При этом речь идет не об одном хакере: я обнаружил следы как минимум 33 различных атакующих, что указывает на скоординированное использование уязвимости.
Куда ушли украденные биткоины
Из подтвержденных 1778 BTC около 1531 BTC до сих пор находятся на адресах злоумышленников. Примерно 65% этих средств прошли через CoinJoin-транзакции, затрудняющие отслеживание, а 35% перемещались по схеме Peel Chain, используемой для отмывания. Небольшая часть монет замечена на централизованных биржах и кроссчейн-мостах, куда я уже передал списки адресов для блокировки.
Удар по идее самостоятельного хранения
Особую тревогу вызывает то, что жертвами стали наиболее сознательные пользователи, доверявшие аппаратным кошелькам как эталону безопасности. Инцидент подорвал доверие к нарративу self-custody: за первые четыре дня атаки на биржи поступило более 22 000 BTC, а к 8 августа совокупный баланс достиг исторического максимума в 3,683 млн BTC.
Мультиподпись и ИИ: новые уроки
Показательно, что ни одна кража не была совершена с мультиподписных адресов. Сервисы Casa и Anchorwatch зафиксировали резкий рост клиентов, что подтверждает: распределение риска между несколькими ключами — единственный надежный подход. Кроме того, есть основания полагать, что часть атакующих использовала ИИ-модели для поиска уязвимостей, что делает кибербезопасность еще более сложной задачей.
Мой вердикт: этот инцидент — не просто технический сбой, а системный вызов всей индустрии. Производители железа должны нести ответственность за качество кода, а пользователям пора отказаться от единой точки отказа в пользу мультиподписи. Пока же рекомендую всем владельцам Coldcard немедленно переместить средства на новые адреса.