Крупнейший удар по self-custody: хакеры вывели 1700+ BTC из аппаратных кошельков Coldcard

Масштабная кампания по взлому аппаратных кошельков Coldcard привела к потерям в размере не менее 1778,84 BTC — это эквивалент $112,7 млн по текущему курсу. Согласно моему анализу данных, последняя подтвержденная атака датируется 6 августа, после чего новых инцидентов зафиксировано не было.
Детали атаки и корень проблемы
В ходе расследования удалось установить контакт со 190 пострадавшими и подтвердить кражу средств с более чем 8600 адресов. Однако реальный ущерб может быть значительно выше: с учетом неподтвержденных эпизодов объем похищенного оценивается в 2417,35 BTC (~$153 млн). Атака началась утром 30 июля 2026 года, когда злоумышленники систематически восстанавливали сид-фразы, сгенерированные уязвимыми устройствами.
Корень проблемы кроется в ошибке программного обеспечения, допущенной компанией Coinkite в 2021 году. После обновления прошивки механизм генерации криптографической энтропии был изменен, но из-за бага генератор случайных чисел работал некорректно, незаметно переключаясь на недостаточно надежный источник энтропии. Это сделало приватные ключи уязвимыми для воспроизведения при наличии достаточных вычислительных мощностей — проблема существовала годами, но проявилась только сейчас.
Прекращение атак и множественные следы
Galaxy Research предполагает, что атаки прекратились по двум причинам: либо владельцы уязвимых кошельков успели перевести средства на новые адреса, либо большая часть доступных активов уже была похищена. Примечательно, что речь идет не об одном злоумышленнике — обнаружено как минимум 33 дополнительных следа активности, что указывает на одновременное использование уязвимости несколькими атакующими.
Судьба украденных средств
Из подтвержденных 1778 BTC около 1531 BTC до сих пор остаются на адресах хакеров, а примерно 246 BTC уже перемещались. Значительная часть средств — около 65% — прошла через транзакции CoinJoin, что серьезно затрудняет отслеживание. Остальные 35% продолжают циркулировать по блокчейну, включая схему Peel Chain, используемую для отмывания. Небольшая доля была замечена на централизованных биржах и кроссчейн-мостах, и списки адресов уже переданы правоохранительным органам.
Удар по идеологии self-custody
Этот инцидент особенно болезненен, поскольку жертвами стали пользователи, максимально ответственно подходившие к хранению: они не использовали сомнительные биржи или рискованные DeFi-протоколы, а доверяли аппаратным кошелькам — считавшемуся золотым стандартом безопасности. В результате доверие к нарративу самостоятельного хранения пошатнулось: за первые четыре дня после начала атак на биржи поступило более 22 000 BTC, а совокупный баланс на платформах достиг исторического максимума в 3,683 млн BTC.
Рост мультиподписи и роль ИИ
Показательно, что ни одна подтвержденная кража не была совершена с адресов, защищенных мультиподписью. Сервисы Casa и Anchorwatch уже сообщают о резком росте клиентов. Как справедливо отмечает сооснователь Unchained Дхрув Бансал, проблема не в кастодиальных решениях, а в единой точке отказа — будь то биржа, производитель или сам пользователь. Отдельно стоит отметить возможное использование ИИ-моделей атакующими, включая китайские открытые LLM, что подчеркивает растущую доступность инструментов для поиска уязвимостей.
Мой комментарий: Этот случай — тревожный сигнал для всей индустрии. На фоне рекордных $1,1 млрд потерь от взломов в первом полугодии 2026 года, атака на Coldcard демонстрирует, что даже самые надежные на первый взгляд решения могут содержать скрытые дефекты. Инвесторам стоит пересмотреть подход к хранению, распределяя риски между несколькими ключами и независимыми компонентами, а не полагаться на одно устройство.