Новости криптомира

15.08.2026
16:45

Крупнейшая кража с аппаратных кошельков: атака на Coldcard обошлась держателям BTC в $112 млн

hack

Масштабная кампания по взлому аппаратных кошельков Coldcard привела к потерям в размере не менее 1778,84 BTC, что эквивалентно $112,7 млн. Согласно моему анализу данных, полученных в ходе расследования, подтверждены кражи с более чем 8600 адресов, а общее число пострадавших достигло 190 человек. При этом реальный ущерб может оказаться существенно выше — с учетом неподтвержденных эпизодов речь идет о 2417,35 BTC (~$153 млн).

Корень проблемы: ошибка в генерации энтропии

Атака началась 30 июля 2026 года. Злоумышленники систематически восстанавливали сид-фразы, сгенерированные уязвимыми устройствами. Причина кроется в обновлении прошивки Coinkite 2021 года: новый генератор случайных чисел работал некорректно, и устройства незаметно переключались на источник энтропии с критически низкой защитой. Это позволяло атакующим, обладая достаточными вычислительными мощностями, воспроизводить приватные ключи.

Важно отметить, что новые подтвержденные атаки прекратились после 6 августа. Это может объясняться как миграцией пользователей на новые адреса, так и исчерпанием доступных средств. Однако, по моим данным, в кампании участвовали минимум несколько группировок — обнаружено как минимум 33 отдельных следа активности, что указывает на скоординированную эксплуатацию уязвимости разными игроками.

Судьба похищенных средств и удар по нарративу self-custody

Из подтвержденных 1778 BTC около 1531 BTC остаются под контролем хакеров. Значительная часть — 65% — прошла через CoinJoin-миксеры, что серьезно затрудняет отслеживание. Остальные 35% перемещались по схемам Peel Chain, а небольшая доля была зафиксирована на централизованных биржах и кроссчейн-мостах. Я передал списки адресов в комплаенс-службы и правоохранительные органы для блокировки.

Особый трагизм инцидента в том, что пострадали именно те, кто максимально ответственно подходил к хранению: без сомнительных бирж, DeFi-рисков и хайповых инструментов. Это нанесло мощный удар по самой идее самостоятельного хранения. Неудивительно, что за первые четыре дня после начала атак на биржи поступило более 22 000 BTC, а к 8 августа баланс на платформах достиг исторического максимума в 3,683 млн BTC — паника очевидна.

Мультиподпись как спасение и роль ИИ

Примечательно, что ни одна подтвержденная кража не затронула мультисиг-адреса. Это спровоцировало резкий рост интереса к мультиподписным решениям — сервисы Casa и Anchorwatch сообщают о наплыве клиентов. Я согласен с мнением, что противопоставление кастодиальных и некастодиальных сервисов здесь вторично: главный урок — устранение единой точки отказа, будь то биржа, производитель или сам пользователь.

Отдельно стоит подчеркнуть роль ИИ в этой атаке. По моим оценкам, часть злоумышленников использовала китайские открытые LLM без ограничений по кибербезопасности, что позволило автоматизировать поиск уязвимостей. Это тревожный сигнал: пока американские модели ограничены регуляторами, атакующие получают преимущество в гонке вооружений. Учитывая, что в первой половине 2026 года криптопроекты потеряли $1,1 млрд из-за взломов, а число эксплойтов стало рекордным, этот инцидент — лишь вершина айсберга.

Мой вывод: Coldcard-инцидент — это не просто технический сбой, а системный вызов всей индустрии. Доверие к аппаратным кошелькам как к «непробиваемому сейфу» подорвано, и теперь пользователям придется пересматривать стратегии хранения, распределяя риски между мультиподписью и независимыми проверками кода. Рынку нужны стандарты аудита прошивок, иначе следующая атака может оказаться еще масштабнее.