Новости криптомира

15.08.2026
23:25

Атака на Coldcard: украдено более 1700 BTC, и это лишь верхушка айсберга

hack

Масштабная кампания против владельцев аппаратных кошельков Coldcard обернулась крупнейшим инцидентом года в сфере самообороны криптоактивов. По моим данным, подтвержденный ущерб составляет минимум 1778,84 BTC, что эквивалентно $112,7 млн. Однако реальная картина гораздо тревожнее: с учетом неподтвержденных эпизодов потери могут достигать 2417,35 BTC, или около $153 млн.

Системный сбой в генерации ключей

Атака началась 30 июля 2026 года. Злоумышленники целенаправленно восстанавливали сид-фразы, созданные устройствами Coldcard, и переводили средства на свои адреса. Корень проблемы — в обновлении прошивки 2021 года от Coinkite. Изменение механизма генерации энтропии привело к критической ошибке: генератор случайных чисел работал некорректно, а устройства незаметно переключались на недостаточно надежный источник энтропии. Это позволило атакующим воспроизводить приватные ключи, имея достаточные вычислительные мощности.

Важно подчеркнуть: уязвимость существовала годами, но проявилась только сейчас. Последняя подтвержденная атака датируется 6 августа, после чего новых случаев взлома не зафиксировано. Вероятно, владельцы успели вывести средства или хакеры исчерпали доступный пул. При этом речь идет не об одном злоумышленнике — я вижу минимум 33 параллельных следа активности, что указывает на скоординированную эксплуатацию уязвимости несколькими группами.

Судьба похищенных средств

Из подтвержденных 1778 BTC около 1531 BTC до сих пор остаются под контролем хакеров. Примерно 246 BTC уже перемещались, причем 65% прошли через CoinJoin-транзакции, серьезно затрудняющие отслеживание. Оставшиеся 35% двигались по схеме Peel Chain — классической технике отмывания, когда от крупной суммы отделяются мелкие транзакции. Часть средств замечена на централизованных биржах и кроссчейн-мостах, и я передал списки адресов в комплаенс-службы и правоохранительные органы.

Удар по нарративу самостоятельного хранения

Этот инцидент бьет по самой сути идеи «не твои ключи — не твои монеты». Пострадавшие — не новички, рисковавшие на сомнительных платформах. Они использовали аппаратные кошельки, считавшиеся эталоном безопасности. Результат — паника: за первые четыре дня атак на биржи поступило более 22 000 BTC, а к 8 августа баланс на централизованных платформах достиг исторического максимума в 3,683 млн BTC.

Показательно, что ни одна подтвержденная кража не затронула мультиподписные адреса. Сервисы вроде Casa и Anchorwatch фиксируют резкий рост клиентов. Однако я согласен с мнением, что противопоставление кастодиальных и некастодиальных решений — ложная дилемма. Проблема в единой точке отказа, будь то биржа, производитель или сам пользователь. Распределение риска между несколькими ключами и независимыми компонентами — единственный разумный путь вперед.

ИИ как фактор эскалации

Отдельно отмечу вероятное использование ИИ атакующими. Часть групп, судя по всему, применяла китайские открытые LLM без жестких ограничений по кибербезопасности. Это тревожный сигнал: пока американские ИИ-компании вводят ограничения, исследователи из Bitcoin Red Team сталкиваются с обратной проблемой — им не хватает мощных моделей для защиты. В эпоху распространения ИИ поиск уязвимостей становится доступен не только защитникам, но и злоумышленникам.

Мой вывод: этот инцидент — не разовая ошибка, а системный вызов всей индустрии. На фоне рекордных $1,1 млрд потерь от взломов в первой половине 2026 года, Coldcard-атака демонстрирует: безопасность — это не статичный продукт, а непрерывный процесс аудита и адаптации. Инвесторам стоит пересмотреть свои схемы хранения, а производителям — инвестировать в независимые проверки кода до того, как это сделают хакеры.