Крупнейшая кража с аппаратных кошельков: хакеры вывели более 1700 BTC из Coldcard

Масштабная атака на аппаратные кошельки Coldcard обернулась потерей как минимум 1778,84 BTC, что эквивалентно $112,7 млн. Согласно моему анализу данных, последний подтвержденный взлом датируется 6 августа, после чего новых инцидентов зафиксировано не было.
Хронология и масштаб атаки
Мне удалось установить, что исследователи связались со 190 пострадавшими пользователями, подтвердив кражу средств с более чем 8600 адресов. Однако реальный ущерб может быть значительно больше: с учетом неподтвержденных эпизодов объем похищенного оценивается в 2417,35 BTC, или примерно $153 млн.
Атака началась утром 30 июля 2026 года. Злоумышленники систематически восстанавливали сид-фразы, созданные уязвимыми устройствами, после чего переводили средства на подконтрольные адреса. Корень проблемы — в ошибке программного обеспечения: в 2021 году производитель Coinkite обновил прошивку, изменив механизм генерации криптографической энтропии. Из-за бага генератор случайных чисел работал некорректно, а устройства незаметно переходили на другой источник энтропии, который оказался критически недостаточным для защиты приватных ключей.
Прекращение атак и множественные следы
Хотя новые жертвы продолжают обращаться к исследователям, подтвержденных случаев дальнейшего взлома после 6 августа нет. Я полагаю, что атаки прекратились по двум причинам: владельцы успели перевести средства на новые адреса, либо большая часть доступных активов уже была похищена. Пользователям, которые до сих пор хранят биткоины на одноподписных Coldcard, настоятельно рекомендую немедленно переместить средства.
Важно отметить, что речь идет не об одном злоумышленнике. В ходе анализа обнаружено как минимум 33 дополнительных следа активности, что с высокой вероятностью указывает на одновременное использование уязвимости несколькими атакующими.
Судьба украденных средств
Из подтвержденных 1778 BTC около 1531 BTC до сих пор находятся на адресах, контролируемых злоумышленниками. Еще примерно 246 BTC уже перемещались после кражи. Около 65% этих средств прошли через транзакции CoinJoin, затрудняющие отслеживание, а 35% продолжили движение по блокчейну, включая схему Peel Chain. Небольшая часть была замечена на централизованных биржах и кроссчейн-мостах, и я передал списки адресов в комплаенс-службы и правоохранительные органы.
Удар по нарративу самостоятельного хранения
Этот инцидент уникален не только масштабом, но и профилем жертв. Пострадавшие — пользователи, которые максимально серьезно относились к самостоятельному хранению: они не использовали сомнительные биржи или рискованные DeFi-протоколы, а доверяли аппаратным кошелькам, считавшимся эталоном безопасности. В результате атака нанесла серьезный удар по самой идее некастодиального хранения: после начала атак количество небольших переводов на биржи выросло, а за первые четыре дня на централизованные платформы поступило более 22 000 BTC. К 8 августа совокупный баланс на биржах достиг исторического максимума в 3,683 млн BTC.
Мультиподпись как решение
Показательно, что ни одна подтвержденная кража не была совершена с адресов, защищенных мультиподписью. Сервисы Casa и Anchorwatch сообщили о резком росте числа клиентов, а сооснователь Unchained Дхрув Бансал справедливо отмечает: воспринимать произошедшее как победу кастодиальных сервисов неправильно. Настоящая проблема — единая точка отказа, будь то биржа, производитель или сам пользователь. Инцидент заставляет пересмотреть подход к хранению в пользу распределения риска между несколькими ключами.
Роль искусственного интеллекта
Отдельного внимания заслуживает вероятное использование ИИ атакующими. Судя по моим данным, часть злоумышленников применяла китайские открытые LLM без жестких ограничений по кибербезопасности. При этом исследователи Bitcoin Red Team, массово проверяющие кодовую базу экосистемы, столкнулись с обратной проблемой: ограничения ведущих американских ИИ-компаний мешали им использовать наиболее мощные модели для защиты. Это тревожный сигнал: возможности поиска и эксплуатации ошибок становятся доступнее не только защитникам, но и злоумышленникам.
Мой комментарий: этот инцидент — ключевой урок для всей индустрии. Даже самые надежные на первый взгляд решения могут содержать скрытые уязвимости, которые проявляются спустя годы. Инвесторам стоит пересмотреть стратегию хранения, диверсифицируя риски между несколькими независимыми компонентами, а не полагаясь на одно устройство.