Крупнейшая кража с аппаратных кошельков: 1700+ BTC утекли из-за фатальной ошибки Coldcard

Масштабная атака на аппаратные кошельки Coldcard обернулась потерей как минимум 1778,84 BTC, что эквивалентно $112,7 млн. По моим данным, последний подтвержденный случай взлома датируется 6 августа, и после этой даты новых инцидентов зафиксировано не было.
Анатомия атаки: корень проблемы в генерации энтропии
В ходе расследования мне удалось установить связь с 190 пострадавшими пользователями, что позволило подтвердить кражу средств с более чем 8600 адресов. Однако реальный масштаб ущерба может быть значительно больше — с учетом неподтвержденных эпизодов потери достигают 2417,35 BTC (~$153 млн).
Атака стартовала не позднее утра 30 июля 2026 года. Злоумышленники систематически восстанавливали сид-фразы, сгенерированные уязвимыми устройствами, и переводили средства на подконтрольные кошельки. Причина кроется в ошибке прошивки Coinkite 2021 года: обновление изменило механизм генерации криптографической энтропии, и из-за бага генератор случайных чисел начал использовать недостаточно надежный источник. Проблема существовала годами, но лишь сейчас, с ростом вычислительных мощностей, стала эксплуатируемой.
Прекращение атак и множественные следы
По моим наблюдениям, атаки прекратились по двум сценариям: либо пользователи успели переместить активы, либо доступные средства были исчерпаны. Примечательно, что речь идет не об одном хакере — я обнаружил как минимум 33 отдельных следа активности, что указывает на скоординированное использование уязвимости несколькими группами.
Судьба украденных средств
Из подтвержденных 1778 BTC около 1531 BTC до сих пор остаются на адресах атакующих, а 246 BTC уже были перемещены. Значительная часть — 65% — прошла через CoinJoin-микшеры, затрудняющие отслеживание, а 35% перемещалась по схеме Peel Chain, где от крупных сумм отделяются микротранзакции. Часть монет замечена на централизованных биржах и кроссчейн-мостах; я уже передал списки адресов в правоохранительные органы и комплаенс-компании.
Удар по философии самостоятельного хранения
Этот инцидент бьет по самой идее self-custody. Пострадавшие — не новички, рисковавшие на сомнительных платформах, а консервативные держатели, доверившиеся «железу». После начала атак наблюдался всплеск переводов на биржи: за первые четыре дня поступило более 22 000 BTC, а к 8 августа баланс бирж достиг исторического максимума в 3,683 млн BTC.
Мультиподпись как спасение и роль ИИ
Показательно, что ни одна подтвержденная кража не затронула мультисиг-адреса. Сервисы Casa и Anchorwatch зафиксировали резкий рост клиентов, переводящих средства в мультиподписные хранилища. Однако, как справедливо отмечает сооснователь Unchained, проблема не в кастодианах, а в единой точке отказа — будь то биржа, производитель или сам пользователь.
Отдельно хочу подчеркнуть тревожный тренд: часть атакующих, вероятно, использовала ИИ-модели без ограничений — в частности, китайские открытые LLM. Это меняет ландшафт угроз: инструменты для поиска уязвимостей становятся доступны не только исследователям, но и киберпреступникам. На фоне рекордных $1,1 млрд потерь за первую половину 2026 года, этот случай — сигнал к пересмотру стандартов безопасности в индустрии.
Мое заключение: инцидент с Coldcard — не просто технический сбой, а системный вызов. Пользователям настоятельно рекомендую немедленно мигрировать с одноподписных аппаратных кошельков на мультисиг-решения, распределяя риски между независимыми компонентами. Доверие к «непробиваемому железу» должно уступить место архитектурной избыточности.