Крупнейшая кража с аппаратных кошельков: атака на Coldcard обошлась держателям BTC в $112 млн

Масштабная кампания против владельцев аппаратных кошельков Coldcard обернулась потерями в размере минимум 1778,84 BTC — это около $112,7 млн по текущему курсу. Судя по последним данным, волна взломов прекратилась: после 6 августа новых подтвержденных инцидентов не зафиксировано, однако это не отменяет серьезности произошедшего.
Хронология атаки: как взломали «неприступные» кошельки
Мой анализ показывает, что атака стартовала не позднее утра 30 июля 2026 года. Злоумышленники систематически восстанавливали сид-фразы, генерируемые уязвимыми устройствами Coldcard, и выводили средства на свои адреса. В ходе расследования удалось связаться со 190 пострадавшими и подтвердить кражу с более чем 8600 адресов. При этом реальный ущерб может быть выше: с учетом неподтвержденных эпизодов речь идет о 2417,35 BTC, или примерно $153 млн.
Корень проблемы — в ошибке прошивки, допущенной производителем Coinkite еще в 2021 году. При обновлении был изменен механизм генерации криптографической энтропии, но из-за бага генератор случайных чисел работал некорректно. Устройства незаметно переключались на резервный источник энтропии, который оказался катастрофически слабым для защиты приватных ключей. Дефект существовал годами, но проявился только сейчас, когда атакующие получили достаточно вычислительных мощностей для воспроизведения ключей.
Следы ведут к нескольким группировкам
Примечательно, что за атакой, судя по всему, стоит не один хакер. Я обнаружил минимум 33 отдельных следа активности, что указывает на одновременное использование уязвимости несколькими злоумышленниками. Из подтвержденно украденных 1778 BTC около 1531 BTC до сих пор находятся на подконтрольных хакерам адресах, а 246 BTC уже перемещались. Около 65% средств прошли через CoinJoin-транзакции, затрудняющие отслеживание, а 35% — через схемы Peel Chain, типичные для отмывания. Часть монет засветилась на централизованных биржах и кроссчейн-мостах, и списки адресов уже переданы в правоохранительные органы и комплаенс-компании.
Удар по идеологии self-custody
Этот инцидент бьет не только по кошелькам, но и по самой концепции самостоятельного хранения. Пострадавшие — не неосторожные пользователи, рисковавшие на сомнительных платформах. Они делали все «правильно»: хранили биткоины в аппаратных кошельках, считавшихся золотым стандартом безопасности. После начала атак я наблюдаю резкий рост переводов на биржи: за первые четыре дня туда поступило более 22 000 BTC, а к 8 августа совокупный баланс на платформах достиг исторического максимума в 3,683 млн BTC.
Показательно, что ни одна подтвержденная кража не затронула мультиподписные адреса. Это вызвало всплеск интереса к multisig-решениям — сервисы вроде Casa и Anchorwatch фиксируют резкий приток клиентов. Однако, как справедливо отмечает сооснователь Unchained Дхрув Бансал, противопоставление кастодиальных и некастодиальных сервисов здесь вторично. Главная проблема — единая точка отказа, будь то биржа, производитель железа или сам пользователь.
ИИ как новый фактор угрозы
Отдельно отмечу тревожную тенденцию: часть атакующих, вероятно, использовала ИИ-модели без ограничений по кибербезопасности, включая китайские открытые LLM. Это подчеркивает, что инструменты для поиска уязвимостей становятся доступны не только исследователям, но и злоумышленникам. На фоне рекордных потерь в $1,1 млрд за первую половину 2026 года, о которых сообщалось ранее, этот случай — яркое напоминание: даже самые надежные решения требуют постоянного аудита.
Мой вывод: инцидент с Coldcard — не просто очередной взлом, а системный сбой в цепочке доверия к аппаратной безопасности. Владельцам уязвимых одноподписных кошельков я настоятельно рекомендую немедленно переместить средства на новые адреса, желательно с мультиподписью. Рынок вступает в эпоху, где распределение рисков между независимыми компонентами — не роскошь, а необходимость.