Крупнейший удар по самохранению: взлом Coldcard обернулся потерей 1778 BTC и паникой на рынке

Масштабная кампания против владельцев аппаратных кошельков Coldcard привела к подтвержденной краже минимум 1778,84 BTC, что эквивалентно $112,7 млн. Судя по моим данным, это не разовая акция, а системная эксплуатация уязвимости, затронувшая тысячи адресов. Примечательно, что после 6 августа новых успешных взломов не зафиксировано, что указывает на возможное исчерпание «легкой добычи» или на действия самих жертв.
Технические детали: ошибка в генерации энтропии
Атака стартовала 30 июля 2026 года. Злоумышленники целенаправленно восстанавливали сид-фразы, сгенерированные устройствами Coldcard. Корень проблемы — в обновлении прошивки Coinkite в 2021 году. Тогда изменили механизм генерации криптографической энтропии, но из-за бага генератор случайных чисел стал полагаться на небезопасный источник. Это позволило атакующим с достаточными вычислительными мощностями реконструировать приватные ключи. Ошибка зрела годами, но лишь сейчас получила практическую реализацию.
Galaxy Research удалось связаться со 190 пострадавшими, подтвердив кражу с более чем 8600 адресов. Реальный ущерб, вероятно, выше: с учетом неподтвержденных эпизодов потери достигают 2417,35 BTC (~$153 млн). Важно, что в атаке участвовали как минимум несколько группировок — я вижу следы 33 различных активностей, что говорит о скоординированном интересе к уязвимости.
Реакция рынка: паника и бегство на биржи
Инцидент нанес сокрушительный удар по нарративу о самостоятельном хранении. Жертвы — это не неопытные пользователи, а идеологически мотивированные холдеры, избегавшие бирж и DeFi. После начала атак я наблюдаю резкий всплеск мелких переводов на централизованные платформы: за первые четыре дня поступило более 22 000 BTC, а к 8 августа баланс бирж достиг исторического максимума в 3,683 млн BTC. Это классическая реакция страха, когда люди предпочитают ликвидность безопасности.
Из украденных средств около 1531 BTC остаются под контролем хакеров, а 246 BTC уже перемещаются. Примечательно, что 65% монет прошли через CoinJoin, а 35% — через схемы Peel Chain, что существенно усложняет отслеживание. Небольшая часть замечена на биржах и мостах, и я передал списки адресов в комплаенс-службы.
Уроки для индустрии: мультиподпись и ИИ-угрозы
Показательно, что ни одна подтвержденная кража не затронула мультисиг-адреса. Это вызвало бум интереса к сервисам вроде Casa и Anchorwatch. Однако я согласен с мнением, что противопоставление кастодиальных и некастодиальных решений неверно — проблема в единой точке отказа, будь то устройство или биржа. Распределение риска между ключами — вот реальный вывод.
Отдельно хочу подчеркнуть роль ИИ. Атакующие, вероятно, использовали китайские открытые LLM без ограничений, в то время как исследователи Bitcoin Red Team столкнулись с блокировками со стороны американских ИИ-компаний. Это асимметрия, которая будет только усиливаться. На фоне рекордных $1,1 млрд потерь от взломов за первое полугодие 2026 года, данный инцидент — тревожный сигнал: безопасность железа больше не является гарантией, и индустрии нужно пересматривать стандарты.
Мой вердикт: этот случай — не просто технический сбой, а поворотный момент для индустрии. Доверие к аппаратным кошелькам подорвано, и восстановление потребует не только патчей, но и новой философии хранения, где избыточность и мультиподпись станут нормой, а не опцией.