Новости криптомира

15.08.2026
20:45

Атака на Coldcard: украдено свыше 1700 BTC — урок для индустрии самостоятельного хранения

hack

Масштабная кампания против владельцев аппаратных кошельков Coldcard привела к потерям в размере минимум 1778,84 BTC — это около $112,7 млн по текущему курсу. Мои коллеги из Galaxy Research подтвердили кражу средств с более чем 8600 адресов, связавшись со 190 пострадавшими. Однако реальный ущерб, вероятно, выше: с учетом неподтвержденных эпизодов речь может идти о 2417,35 BTC (~$153 млн). Важно отметить, что после 6 августа новых подтвержденных взломов не зафиксировано.

Корень проблемы — в прошивке 2021 года

Атака стартовала 30 июля 2026 года. Злоумышленники систематически восстанавливали сид-фразы, сгенерированные уязвимыми устройствами. Причина — критическая ошибка в обновлении прошивки Coinkite 2021 года. Изменение механизма генерации энтропии привело к сбою в генераторе случайных чисел: устройства незаметно переключались на источник с недостаточной криптографической защитой. Проблема скрывалась годами, но проявилась лишь сейчас, когда у атакующих появились вычислительные мощности для воспроизведения приватных ключей.

Прекращение атак и множественные следы

Galaxy связывает остановку атак с двумя факторами: миграцией средств на новые адреса и исчерпанием доступных активов. При этом очевидно, что действовала не одна группа — исследователи выявили минимум 33 отдельных следа активности, что указывает на одновременное использование уязвимости несколькими злоумышленниками.

Судьба похищенных средств

Из подтвержденных 1778 BTC около 1531 BTC остаются на адресах хакеров, а 246 BTC уже перемещались. Отмывание шло активно: 65% средств прошли через CoinJoin, а 35% — через схемы Peel Chain. Часть биткоинов замечена на биржах и кроссчейн-мостах; Galaxy передала списки адресов в правоохранительные органы и комплаенс-компании.

Удар по идее self-custody

Инцидент бьет по самому нарративу самостоятельного хранения. Жертвы — это пользователи, которые избегали рискованных DeFi и сомнительных бирж, доверяя аппаратным кошелькам. Реакция рынка была мгновенной: за первые четыре дня на биржи поступило более 22 000 BTC, а к 8 августа баланс на централизованных платформах достиг исторического максимума в 3,683 млн BTC. Это явный сигнал паники и потери доверия.

Мультиподпись как решение

Показательно, что ни одна подтвержденная кража не затронула мультисиг-адреса. Сервисы Casa и Anchorwatch зафиксировали резкий рост клиентов. Как справедливо отмечает сооснователь Unchained Дхрув Бансал, проблема — в единой точке отказа, будь то биржа, производитель или сам пользователь. Распределение риска между ключами становится новой нормой.

ИИ на стороне атакующих

Тревожный аспект — возможное использование ИИ. Galaxy подозревает, что часть атакующих применяла китайские открытые LLM без ограничений по кибербезопасности. Ирония в том, что исследователи Bitcoin Red Team, наоборот, страдали от запретов американских ИИ-компаний. Это подчеркивает гонку вооружений: ИИ демократизирует поиск уязвимостей, и индустрия должна адаптироваться.

Мой вывод: Этот инцидент — не просто взлом, а системный сбой в доверии к аппаратным кошелькам. Он напоминает, что даже самые надежные решения не застрахованы от ошибок в коде. Рекомендую всем держателям Coldcard немедленно мигрировать на мультиподписные схемы, а индустрии — пересмотреть стандарты аудита прошивок. В первой половине 2026 года криптопроекты уже потеряли $1,1 млрд из-за эксплойтов, и этот случай может стать катализатором для ужесточения требований к безопасности.