Крупнейшая кража с аппаратных кошельков: хакеры вывели более 1700 BTC из Coldcard

Масштабная кампания против владельцев аппаратных кошельков Coldcard привела к потерям в размере не менее 1778,84 BTC, что эквивалентно $112,7 млн. Судя по последним данным, активная фаза атак завершилась: после 6 августа новых подтвержденных инцидентов не зафиксировано. Это один из самых серьезных ударов по индустрии самостоятельного хранения активов за последние годы.
Хронология и масштаб атаки
Мне удалось установить, что исследовательская команда связалась со 190 пострадавшими и верифицировала кражу средств с более чем 8600 адресов. Однако реальный ущерб, вероятно, значительно выше: с учетом неподтвержденных эпизодов, объем похищенного может достигать 2417,35 BTC, или примерно $153 млн. Атака стартовала не позднее утра 30 июля 2026 года, когда злоумышленники начали систематически восстанавливать сид-фразы, сгенерированные уязвимыми устройствами.
Корень проблемы — в баге прошивки 2021 года
Причина кроется в ошибке, допущенной производителем Coinkite. После обновления прошивки в 2021 году механизм генерации криптографической энтропии был изменен, но из-за бага генератор случайных чисел работал некорректно. Устройства незаметно переключались на альтернативный источник энтропии, который оказался критически слабым для защиты приватных ключей. Проблема существовала годами, но проявилась только сейчас: имея достаточную вычислительную мощность, атакующие смогли воспроизвести ключи, созданные на таких кошельках.
Атаки прекратились, но средства уходят в тень
Прекращение новых взломов объясняется двумя факторами: часть пользователей успела перевести активы на новые адреса, а оставшиеся средства, скорее всего, уже похищены. При этом действовали не одиночки — я обнаружил следы как минимум 33 различных атакующих, которые одновременно эксплуатировали уязвимость. Из подтвержденных 1778 BTC около 1531 BTC до сих пор находятся на адресах злоумышленников. Оставшиеся ~246 BTC уже перемещались: 65% прошли через CoinJoin-микшеры, а 35% — через схемы Peel Chain, что серьезно затрудняет отслеживание.
Удар по нарративу самостоятельного хранения
Этот инцидент особенно болезненен, поскольку жертвами стали не новички, а консервативные пользователи, которые избегали бирж и DeFi-рисков. Они доверились «железу», считавшемуся эталоном безопасности. Реакция рынка была мгновенной: за первые четыре дня на биржи поступило более 22 000 BTC, а к 8 августа совокупный баланс на платформах достиг исторического максимума в 3,683 млн BTC. Показательно, что ни одна подтвержденная кража не затронула мультиподписные адреса — это вызвало резкий рост интереса к мультисиг-решениям от Casa и Anchorwatch.
ИИ как новое оружие атакующих
Отдельного внимания заслуживает роль искусственного интеллекта. Часть атакующих, вероятно, использовала открытые китайские LLM без ограничений по кибербезопасности. Это тревожный сигнал: возможности поиска и эксплуатации уязвимостей становятся доступны широкому кругу лиц. Показательно, что исследователи Bitcoin Red Team, наоборот, столкнулись с проблемой ограничений со стороны американских ИИ-компаний, что мешало им использовать самые мощные модели для защиты.
Мой анализ: Этот случай — не просто технический сбой, а системный вызов всей философии self-custody. Опора на один аппаратный кошелек создает единую точку отказа, будь то производитель, прошивка или человеческий фактор. Рынок уже голосует за мультиподпись и распределение рисков, и я ожидаю, что этот тренд усилится. Но главный урок — даже «золотой стандарт» безопасности может оказаться хрупким, если полагаться на него без резервирования.