Новости криптомира

15.08.2026
21:25

Крупнейшая кража с аппаратных кошельков: хакеры вынесли 1778 BTC из-за фатального бага в Coldcard

hack

Масштабный инцидент с аппаратными кошельками Coldcard обернулся потерей как минимум 1778,84 BTC, что эквивалентно $112,7 млн. Мои коллеги из Galaxy Research подтвердили кражу средств с более чем 8600 адресов, связавшись со 190 пострадавшими. При этом реальный ущерб, вероятно, выше: с учетом неподтвержденных эпизодов речь может идти о 2417,35 BTC (~$153 млн). Важно отметить, что после 6 августа новых подтвержденных взломов не зафиксировано.

Корень проблемы — ошибка в генерации энтропии

Атака началась 30 июля 2026 года. Злоумышленники систематически восстанавливали сид-фразы, созданные уязвимыми устройствами. Причина кроется в обновлении прошивки Coinkite в 2021 году: изменение механизма генерации криптографической энтропии привело к критическому багу. Генератор случайных чисел работал некорректно, и устройства незаметно переключались на источник энтропии, недостаточный для защиты приватных ключей. Проблема существовала годами, но лишь сейчас, с достаточными вычислительными мощностями, хакеры смогли воспроизвести ключи.

Прекращение атак и следы множественных злоумышленников

Galaxy предполагает, что атаки сошли на нет по двум причинам: либо владельцы успели перевести средства, либо большая часть доступных активов уже похищена. Пользователям, до сих пор хранящим биткоины на одноподписных Coldcard, я настоятельно рекомендую немедленно переместить средства. Примечательно, что речь идет не об одном хакере — исследователи обнаружили как минимум 33 дополнительных следа активности, что указывает на одновременное использование уязвимости несколькими группами.

Судьба похищенных средств

Из подтвержденных 1778 BTC около 1531 BTC остаются на адресах злоумышленников. Примерно 246 BTC уже перемещались, причем 65% прошли через CoinJoin-транзакции, затрудняющие отслеживание, а 35% — по схеме Peel Chain, типичной для отмывания. Небольшая часть замечена на биржах и кроссчейн-мостах; Galaxy уже передала списки адресов биржам и правоохранителям.

Удар по идее self-custody

Особый трагизм инцидента в том, что жертвами стали пользователи, максимально ответственно подходившие к хранению: без сомнительных бирж, рискованных DeFi-протоколов или хайп-инструментов. Они доверились аппаратным кошелькам — золотому стандарту безопасности. Это нанесло серьезный удар по нарративу self-custody: за первые четыре дня атак на биржи поступило более 22 000 BTC, а к 8 августа совокупный баланс достиг исторического максимума в 3,683 млн BTC.

Мультиподпись как решение

Показательно, что ни одна подтвержденная кража не была совершена с мультисиг-адресов. Сервисы Casa и Anchorwatch фиксируют резкий рост клиентов, а сооснователь Unchained Дхрув Бансал справедливо отмечает: проблема не в кастодиальных vs некастодиальных решениях, а в единой точке отказа. Будь то биржа, производитель или сам пользователь — любой одиночный элемент становится уязвимостью. Распределение риска между несколькими ключами — вот урок этого инцидента.

ИИ на стороне атакующих

Тревожный аспект — вероятное использование ИИ-моделей без ограничений, включая китайские открытые LLM. Это подчеркивает растущий разрыв: пока американские компании вводят жесткие рамки для защиты, исследователи из Bitcoin Red Team сталкиваются с препятствиями, а злоумышленники получают доступ к мощным инструментам для поиска эксплойтов. На фоне рекордных $1,1 млрд потерь от взломов в первой половине 2026 года, этот случай — звонок для всей индустрии.

Мой анализ: этот инцидент — не просто технический сбой, а системный вызов. Он демонстрирует, что даже самые надежные решения могут содержать скрытые дефекты, а доверие к единому устройству — рискованная стратегия. Рынку нужны стандарты аудита аппаратного обеспечения и стимулы для мультисиг-адопции, иначе мы увидим повторение подобных катастроф.