Новости криптомира

15.08.2026
17:05

Атака на Coldcard: украдено более 1700 BTC, а идея self-custody пошатнулась

hack

Масштабный инцидент с аппаратными кошельками Coldcard оказался куда серьезнее, чем предполагалось изначально. В ходе целенаправленной атаки злоумышленники вывели не менее 1778,84 BTC, что эквивалентно примерно $112,7 млн. Мои коллеги из Galaxy Research подтвердили кражу средств с более чем 8600 адресов, связавшись со 190 пострадавшими. Однако реальный ущерб может быть еще выше: если учитывать неподтвержденные эпизоды, объем похищенного достигает 2417,35 BTC — около $153 млн.

Корень проблемы: баг в генерации энтропии

Атака началась не позднее утра 30 июля 2026 года. Злоумышленники систематически восстанавливали сид-фразы, которые генерировались уязвимыми устройствами Coldcard. Причина — критическая ошибка в прошивке, внесенная Coinkite в 2021 году при обновлении механизма криптографической энтропии. Из-за бага генератор случайных чисел работал некорректно, и устройства незаметно переключались на источник энтропии с недостаточной защитой приватных ключей. Проблема существовала годами, но проявилась только сейчас, когда у атакующих появились достаточные вычислительные мощности для воспроизведения ключей.

Атаки прекратились, но угроза не исчезла

Последняя подтвержденная цепочка взломов датируется 6 августа. После этой даты новые жертвы продолжают обращаться к исследователям, но подтвержденных случаев дальнейшей кражи нет. Я полагаю, что это связано либо с тем, что пользователи успели перевести средства на новые адреса, либо с тем, что большая часть доступных монет уже похищена. Тем не менее, рекомендую всем, кто до сих пор хранит биткоины на одноподписных Coldcard, немедленно переместить активы.

Важно отметить, что это не работа одного хакера. Galaxy обнаружила минимум 33 отдельных следа активности, что указывает на одновременное использование уязвимости несколькими группами атакующих.

Судьба украденных средств

Из подтвержденных 1778 BTC около 1531 BTC до сих пор находятся на адресах злоумышленников, а 246 BTC уже перемещались. Около 65% этих средств прошли через CoinJoin-транзакции, что серьезно затрудняет отслеживание. Еще 35% движутся по блокчейну, включая схему Peel Chain, где от крупных сумм многократно отделяются мелкие транзакции. Часть монет замечена на централизованных биржах и кроссчейн-мостах. Galaxy уже передала списки адресов биржам, комплаенс-компаниям и правоохранителям.

Удар по идее самостоятельного хранения

Этот инцидент уникален не масштабом, а профилем жертв. Пострадавшие — не новички, рисковавшие на сомнительных платформах. Это дисциплинированные пользователи, которые доверяли аппаратным кошелькам как золотому стандарту безопасности. Они не использовали DeFi-протоколы и не гнались за доходностью. И вот результат — их средства украдены.

Последствия уже ощущаются: за первые четыре дня после начала атак на биржи поступило более 22 000 BTC, а к 8 августа совокупный баланс на централизованных платформах достиг исторического максимума в 3,683 млн BTC. Это явный сигнал паники и потери доверия к self-custody.

Мультиподпись как решение

Показательно, что ни одна подтвержденная кража не была совершена с адресов, защищенных мультиподписью. Сервисы Casa и Anchorwatch уже сообщили о резком росте клиентов. Сооснователь Unchained Дхрув Бансал справедливо отмечает: проблема не в кастодиальных против некастодиальных решений, а в единой точке отказа — будь то биржа, производитель или сам пользователь. Инцидент заставляет пересмотреть подход: распределение риска между несколькими ключами и независимыми компонентами — это новая реальность.

ИИ на стороне атакующих

Отдельно тревожит роль искусственного интеллекта. Galaxy считает, что часть атакующих использовала ИИ-модели без ограничений по кибербезопасности, включая китайские открытые LLM. Ирония в том, что исследователи Bitcoin Red Team, проверяя экосистему на уязвимости, столкнулись с обратной проблемой: ограничения американских ИИ-компаний мешают им применять самые мощные модели для защиты. Это важный сигнал: возможности для поиска и эксплуатации ошибок становятся доступнее злоумышленникам, чем защитникам.

Мой вывод: этот инцидент — не просто технический сбой, а системный вызов индустрии. В первой половине 2026 года криптопроекты потеряли из-за взломов около $1,1 млрд, и этот случай стал самым ярким напоминанием о том, что даже самые надежные инструменты могут содержать скрытые дефекты. Self-custody не умер, но он требует нового уровня осознанности — и, возможно, мультиподпись станет стандартом де-факто для серьезных держателей.