Крупнейшая кража с аппаратных кошельков: хакеры вынесли 1778 BTC из Coldcard

Масштабная атака на аппаратные кошельки Coldcard обернулась потерей как минимум 1778,84 BTC — это порядка $112,7 млн по текущему курсу. Мои коллеги из Galaxy Research зафиксировали, что после 6 августа новых подтвержденных случаев взлома не было, но это не отменяет серьезности произошедшего.
Механика атаки: баг в прошивке 2021 года
Исследователи связались со 190 пострадавшими и подтвердили кражу средств с более чем 8600 адресов. Если учесть неподтвержденные эпизоды, ущерб может достигать 2417,35 BTC, или ~$153 млн. Атака стартовала утром 30 июля 2026 года: злоумышленники систематически восстанавливали сид-фразы, сгенерированные уязвимыми устройствами.
Корень проблемы — в ошибке ПО. В 2021 году Coinkite обновила прошивку Coldcard, изменив механизм генерации криптографической энтропии. Из-за бага генератор случайных чисел работал некорректно, и устройства незаметно переходили на другой, критически слабый источник энтропии. Это делало приватные ключи уязвимыми для воспроизведения при наличии достаточных вычислительных мощностей. Проблема назревала годами, но проявилась только сейчас.
Прекращение атак и множественные следы
Galaxy отмечает, что последняя подтвержденная цепочка атак датируется 6 августа. Прекращение, вероятно, связано с тем, что владельцы перевели средства на новые адреса или большая часть доступных монет уже похищена. При этом речь идет не об одном хакере: найдено как минимум 33 дополнительных следа активности, что указывает на одновременное использование уязвимости несколькими группами. Всем, кто до сих пор держит биткоины на одноподписных Coldcard, я настоятельно рекомендую немедленно эвакуировать активы.
Судьба украденных средств
Из подтвержденных 1778 BTC около 1531 BTC остаются на адресах злоумышленников, а 246 BTC уже перемещались. Примечательно, что 65% средств прошли через CoinJoin-транзакции, затрудняющие отслеживание, а 35% — через схемы Peel Chain, типичные для отмывания. Часть монет замечена на централизованных биржах и кроссчейн-мостах; Galaxy уже передала списки адресов биржам и правоохранителям.
Удар по нарративу самостоятельного хранения
Инцидент бьет по самой идее self-custody. Пострадавшие — это пользователи, которые максимально ответственно подходили к хранению: без сомнительных бирж, рискованных DeFi и хайповых инструментов. Они доверяли аппаратным кошелькам как золотому стандарту безопасности. После начала атак наблюдался резкий рост мелких переводов на биржи: за первые четыре дня поступило более 22 000 BTC, а к 8 августа баланс на биржах достиг исторического максимума в 3,683 млн BTC.
Мультиподпись как ответ
Показательно, что ни одна подтвержденная кража не затронула адреса с мультиподписью. Сервисы Casa и Anchorwatch фиксируют всплеск новых клиентов, а сооснователь Unchained Дхрув Бансал справедливо подчеркивает: проблема не в кастодиальных vs некастодиальных решениях, а в единой точке отказа. Будь то биржа, производитель или сам пользователь — любой одиночный элемент может стать уязвимостью. Инцидент заставляет пересмотреть подход: распределение рисков между несколькими ключами и независимыми компонентами инфраструктуры становится не опцией, а необходимостью.
Тревожный сигнал: ИИ в руках атакующих
Отдельно отмечу использование ИИ. Galaxy с высокой вероятностью связывает часть атак с китайскими открытыми LLM без жестких ограничений по кибербезопасности. Парадокс в том, что исследователи Bitcoin Red Team, проверяя кодовую базу экосистемы, наткнулись на обратную проблему: лимиты американских ИИ-компаний мешают им применять самые мощные модели для защиты. Это опасный тренд: возможности поиска и эксплуатации ошибок становятся доступнее злоумышленникам, чем защитникам.
В контексте первой половины 2026 года, когда криптопроекты потеряли из-за взломов около $1,1 млрд и число эксплойтов стало рекордным, этот случай — еще одно напоминание: безопасность — это не статичный продукт, а постоянный процесс. Мой совет — диверсифицируйте риски и не полагайтесь на одно устройство как на панацею.