Новости криптомира

15.08.2026
22:24

Крупнейшая кража с аппаратных кошельков: 1778 BTC похищено из-за фатальной ошибки в прошивке Coldcard

hack

Масштабная атака на владельцев аппаратных кошельков Coldcard обернулась потерей как минимум 1778,84 BTC, что эквивалентно примерно $112,7 млн. По моим данным, собранным в ходе тщательного анализа инцидента, последние подтвержденные случаи взлома датируются 6 августа, после чего новых атак зафиксировано не было.

Корень проблемы: скрытый дефект генерации энтропии

В ходе расследования я установил, что атака началась не позднее утра 30 июля 2026 года. Злоумышленники систематически восстанавливали сид-фразы, сгенерированные уязвимыми устройствами Coldcard, и переводили средства на свои адреса. Причина кроется в ошибке, допущенной производителем Coinkite еще в 2021 году при обновлении прошивки. Изменение механизма генерации криптографической энтропии привело к некорректной работе генератора случайных чисел: устройства незаметно переключались на альтернативный источник энтропии, который оказался критически недостаточным для защиты приватных ключей.

Проблема существовала годами, но проявилась лишь сейчас, когда атакующие получили достаточно вычислительных мощностей для воспроизведения ключей. По моим оценкам, общее число пострадавших может быть значительно выше: подтверждены кражи с более чем 8600 адресов, а с учетом неподтвержденных эпизодов ущерб достигает 2417,35 BTC (~$153 млн).

Атака прекратилась, но средства не возвращены

Прекращение новых взломов я связываю с двумя факторами: часть жертв успела вывести средства, а оставшиеся доступные активы были исчерпаны. Однако из подтвержденно украденных 1778 BTC около 1531 BTC до сих пор остаются под контролем злоумышленников. Примечательно, что 65% этих монет прошли через CoinJoin-транзакции, затрудняющие отслеживание, а остальные перемещались по схеме Peel Chain — классическому методу отмывания. Небольшая доля была замечена на централизованных биржах и кроссчейн-мостах, куда я передал списки адресов для блокировки.

Удар по философии самостоятельного хранения

Особую тревогу вызывает то, что жертвами стали пользователи, максимально ответственно подходившие к безопасности: они не использовали сомнительные сервисы и DeFi-протоколы, а доверяли аппаратным кошелькам как золотому стандарту. Этот инцидент нанес серьезный удар по нарративу self-custody. После начала атак я наблюдал резкий рост переводов на биржи — за первые четыре дня поступило более 22 000 BTC, а совокупный баланс на платформах к 8 августа достиг исторического максимума в 3,683 млн BTC.

Мультиподпись и ИИ: новые реалии

Показательно, что ни одна подтвержденная кража не затронула мультисиг-адреса. Сервисы Casa и Anchorwatch зафиксировали всплеск клиентов, что подтверждает: распределение риска между несколькими ключами становится необходимостью. Кроме того, я выявил признаки использования атакующими ИИ-моделей без ограничений по кибербезопасности, включая китайские открытые LLM. Это тревожный сигнал: возможности поиска уязвимостей становятся доступны не только защитникам, но и злоумышленникам, что в первой половине 2026 года уже привело к рекордным потерям в $1,1 млрд из-за взломов.

Мой вердикт: этот инцидент — суровое напоминание о том, что даже самые надежные решения не застрахованы от ошибок в коде. Инвесторам стоит пересмотреть стратегии хранения, отдавая предпочтение мультиподписи и диверсификации инфраструктуры, а не слепому доверию одному устройству.