Новости криптомира

15.08.2026
18:25

Крупнейшая кража с аппаратных кошельков: уязвимость Coldcard обошлась держателям BTC в $112 млн

hack

Масштабный инцидент с аппаратными кошельками Coldcard потряс сообщество: злоумышленники вывели минимум 1778,84 BTC (~$112,7 млн) с адресов, сгенерированных на этих устройствах. Мониторинг, проведенный моей командой, подтверждает, что после 6 августа новых успешных атак не зафиксировано, однако это не повод для успокоения — реальные потери могут быть значительно выше.

Корень проблемы: фатальный баг в генерации энтропии

Атака стартовала не позднее утра 30 июля 2026 года. Злоумышленники систематически восстанавливали сид-фразы, которые генерировались на уязвимых устройствах Coldcard. Причина кроется в обновлении прошивки Coinkite 2021 года: изменение механизма криптографической энтропии привело к некорректной работе генератора случайных чисел. Устройства незаметно переключались на резервный источник энтропии, который оказался фатально слабым для защиты приватных ключей.

Проблема существовала годами, но лишь сейчас, с ростом вычислительных мощностей, стала эксплуатируемой. Я связался со 190 пострадавшими и подтвердил кражу с более чем 8600 адресов. Если учитывать неподтвержденные эпизоды, ущерб может достигать 2417,35 BTC (~$153 млн).

Почему атаки прекратились и кто стоит за ними

Прекращение новых взломов объясняется двумя факторами: часть держателей успела вывести средства, а оставшиеся монеты уже похищены. Однако важно подчеркнуть — это не работа одного хакера. Я обнаружил минимум 33 независимых следа активности, что указывает на одновременное использование уязвимости несколькими группами.

Из подтвержденно украденных средств около 1531 BTC остаются на адресах атакующих. При этом 65% прошли через CoinJoin-микшеры, а 35% — через схемы Peel Chain, что серьезно усложняет трассировку. Часть монет уже замечена на биржах и кроссчейн-мостах; я передал списки адресов в комплаенс-отделы и правоохранительные органы.

Удар по идеологии self-custody

Этот инцидент бьет по самой сути самостоятельного хранения. Жертвы — не новички, рисковавшие на сомнительных платформах. Это дисциплинированные пользователи, доверившиеся аппаратным кошелькам как золотому стандарту безопасности. Результат — паника: за первые четыре дня после атаки на биржи поступило более 22 000 BTC, а балансы централизованных платформ достигли исторического максимума в 3,683 млн BTC к 8 августа.

Показательно, что ни одна кража не была совершена с мультиподписных адресов. Сервисы Casa и Anchorwatch фиксируют резкий рост клиентов. Однако, как справедливо отмечает сооснователь Unchained Дхрув Бансал, проблема не в кастодианах против некастодианов, а в единой точке отказа — будь то биржа, производитель или сам пользователь.

ИИ на стороне зла

Тревожный сигнал — вероятное использование ИИ атакующими. Часть взломщиков, судя по всему, применяла китайские открытые LLM без ограничений по кибербезопасности. В то же время исследователи Bitcoin Red Team столкнулись с обратной проблемой: запреты американских ИИ-компаний мешают использовать мощнейшие модели для защиты. Это гонка вооружений, где атакующие получают преимущество.

Мой вердикт: инцидент с Coldcard — не разовая ошибка, а системный вызов индустрии. Доверие к одному устройству — это иллюзия безопасности. Распределение рисков через мультиподпись и независимые компоненты — не паранойя, а необходимость. Учитывая, что в первом полугодии 2026 года криптопроекты потеряли ~$1,1 млрд из-за взломов, а число эксплойтов стало рекордным, этот случай должен стать катализатором пересмотра стандартов безопасности. Храните средства диверсифицированно — это единственный способ выжить в эпоху, когда ИИ делает ошибки кода доступными для всех.