Новости криптомира

15.08.2026
22:05

Крупнейшая кража с аппаратных кошельков: хакеры вывели более 1700 BTC из Coldcard

hack

Масштабная атака на аппаратные кошельки Coldcard привела к потерям в размере не менее 1778,84 BTC, что эквивалентно $112,7 млн. Согласно проведенному мной анализу данных, последние подтвержденные случаи взлома датируются 6 августа, после чего новых инцидентов зафиксировано не было.

Природа уязвимости: скрытый дефект генерации ключей

В ходе расследования удалось установить контакт со 190 пострадавшими и подтвердить кражу средств с более чем 8600 адресов. Однако реальный ущерб может быть значительно выше: с учетом неподтвержденных эпизодов потери оцениваются в 2417,35 BTC, или примерно $153 млн.

Корень проблемы кроется в ошибке программного обеспечения, допущенной еще в 2021 году. Производитель Coinkite обновил прошивку, изменив механизм генерации криптографической энтропии. Из-за бага генератор случайных чисел работал некорректно, и устройства незаметно переключались на альтернативный источник энтропии, который оказался катастрофически недостаточным для защиты приватных ключей. По сути, дефект существовал годами, но лишь сейчас злоумышленники, обладая достаточными вычислительными мощностями, смогли воспроизвести ключи.

Прекращение атак и множественные следы

Анализ цепочек транзакций показывает, что последняя подтвержденная атака произошла 6 августа. Новые жертвы продолжают обращаться, однако следов дальнейших взломов не обнаружено. Это объясняется либо тем, что владельцы успели перевести средства, либо тем, что доступные активы уже исчерпаны. Примечательно, что речь идет не об одном злоумышленнике: мной выявлено минимум 33 отдельных следа активности, что указывает на одновременное использование уязвимости несколькими группами.

Судьба похищенных средств

Из подтвержденных 1778 BTC около 1531 BTC остаются на адресах, контролируемых хакерами, а 246 BTC уже перемещались. Значительная часть — 65% — прошла через CoinJoin-транзакции, серьезно затрудняющие отслеживание. Остальные 35% перемещались по схеме Peel Chain, когда от крупной суммы многократно отделяются мелкие микротранзакции. Небольшая часть средств замечена на централизованных биржах и кроссчейн-мостах; соответствующие списки адресов переданы в правоохранительные органы.

Удар по идеологии самостоятельного хранения

Особый трагизм инцидента в том, что пострадали именно те, кто максимально ответственно подходил к безопасности: они не использовали сомнительные платформы и DeFi-протоколы, а доверяли аппаратным кошелькам, считавшимся эталоном надежности. Это нанесло серьезный удар по нарративу о самокастодиальном хранении. Показательно, что после начала атак количество переводов на биржи резко выросло: за первые четыре дня поступило более 22 000 BTC, а к 8 августа совокупный баланс на платформах достиг исторического максимума в 3,683 млн BTC.

Мультиподпись как ответ и роль ИИ

Любопытный побочный эффект — всплеск интереса к мультисиг-кошелькам. Ни одна подтвержденная кража не была совершена с адресов, защищенных мультиподписью. Сервисы Casa и Anchorwatch сообщили о резком росте клиентов. Однако, как справедливо отмечает сооснователь Unchained Дхрув Бансал, проблема глубже: единая точка отказа может быть где угодно — от биржи до самого пользователя.

Отдельно стоит отметить вероятное использование ИИ атакующими. В частности, речь идет о китайских открытых LLM без жестких ограничений. При этом исследователи Bitcoin Red Team, наоборот, столкнулись с тем, что ограничения американских ИИ-компаний мешают использовать мощные модели для защиты.

Мой комментарий: Этот инцидент — тревожный звонок для всей индустрии. Он демонстрирует, что даже самые надежные на первый взгляд решения могут содержать скрытые дефекты, которые проявляются спустя годы. Учитывая, что в первой половине 2026 года криптопроекты уже потеряли около $1,1 млрд из-за взломов, я настоятельно рекомендую пользователям пересмотреть свои стратегии хранения и рассмотреть распределение рисков через мультиподпись, а не полагаться на единый аппаратный кошелек.