Крупнейшая кража с аппаратных кошельков: атака на Coldcard обошлась в 112 миллионов долларов

Масштабная кампания против владельцев аппаратных кошельков Coldcard привела к потере как минимум 1778,84 BTC, что эквивалентно примерно $112,7 млн. Мониторинг, проведенный моей аналитической группой, показывает, что после 6 августа новых подтвержденных случаев взлома не зафиксировано — атакующие, судя по всему, завершили активную фазу.
Механика атаки: уязвимость в генерации ключей
В ходе расследования удалось установить контакт со 190 пострадавшими и подтвердить кражу средств с более чем 8600 адресов. Реальный масштаб ущерба, вероятно, выше: с учетом неподтвержденных эпизодов потери могут достигать 2417,35 BTC (~$153 млн). Корень проблемы — в ошибке, заложенной в прошивку Coinkite еще в 2021 году. Обновление изменило механизм генерации энтропии, но из-за бага генератор случайных чисел работал некорректно, незаметно переключаясь на источник с критически низкой энтропией. Это сделало приватные ключи предсказуемыми для злоумышленников, обладающих достаточными вычислительными мощностями.
Почему атаки прекратились
Прекращение новых взломов объясняется двумя факторами: часть пользователей успела перевести средства на новые адреса, а оставшиеся доступные суммы уже были выведены. Важно подчеркнуть: речь идет не об одном хакере. Я обнаружил следы как минимум 33 различных атакующих, что указывает на скоординированную или параллельную эксплуатацию уязвимости. Всем, кто до сих пор держит биткоины на одноподписных Coldcard, я настоятельно рекомендую немедленно мигрировать на новые кошельки.
Отмывание и реакция рынка
Из подтвержденно украденных средств около 1531 BTC остаются на адресах злоумышленников, а 246 BTC уже перемещались. Значительная часть — 65% — прошла через CoinJoin для запутывания следов, остальные 35% двигались по схеме Peel Chain, характерной для отмывания. Небольшие объемы были замечены на биржах и кроссчейн-мостах; списки адресов переданы в комплаенс-службы и правоохранительные органы.
Инцидент нанес серьезный удар по нарративу о самостоятельном хранении. Пострадавшие — это дисциплинированные пользователи, избегавшие рискованных DeFi-инструментов. Паника спровоцировала приток средств на биржи: за первые четыре дня поступило более 22 000 BTC, а к 8 августа балансы достигли исторического максимума в 3,683 млн BTC.
Уроки и выводы
Показательно, что ни одна кража не была совершена с мультиподписных адресов. Сервисы Casa и Anchorwatch зафиксировали резкий рост клиентов, что подтверждает сдвиг в сторону распределения рисков. Однако, как справедливо отмечает сооснователь Unchained Дхрув Бансал, проблема глубже — это единая точка отказа, будь то биржа, производитель или сам пользователь. Отдельно стоит выделить вероятное использование ИИ-моделей атакующими, что снижает порог входа для киберпреступников.
Мой анализ: этот случай — тревожный сигнал для всей индустрии. Даже «золотой стандарт» аппаратных кошельков оказался уязвим из-за одной ошибки в коде. Инвесторам стоит пересмотреть стратегии хранения, отдавая предпочтение мультиподписи, а производителям — ужесточить аудит криптографических компонентов. В первой половине 2026 года потери от взломов уже составили $1,1 млрд, и текущий инцидент лишь усугубляет эту тревожную тенденцию.