Новости криптомира

16.08.2026
00:45

Крупнейшая кража с аппаратных кошельков: 1700+ BTC утекли из Coldcard из-за фатального бага в генераторе случайных чисел

hack

Масштабный инцидент с аппаратными кошельками Coldcard потряс сообщество: подтвержденный ущерб от атаки на уязвимые устройства достиг 1778,84 BTC, что эквивалентно примерно $112,7 млн. Однако, судя по моим данным, реальная картина может быть куда мрачнее — с учетом неподтвержденных эпизодов потери оцениваются в 2417,35 BTC (~$153 млн).

Корень проблемы: ошибка 2021 года

Атака началась 30 июля 2026 года, когда злоумышленники систематически восстанавливали сид-фразы, сгенерированные уязвимыми устройствами. Причина — критический баг в прошивке Coinkite, выпущенной в 2021 году. Производитель изменил механизм генерации криптографической энтропии, но новый генератор случайных чисел работал некорректно. Устройства незаметно переключались на альтернативный источник энтропии, который оказался катастрофически слабым для защиты приватных ключей.

Проблема существовала годами, но проявилась только сейчас: обладая достаточной вычислительной мощностью, хакеры смогли воспроизвести приватные ключи, созданные на этих устройствах. Это классический пример того, как «спящая» уязвимость в доверенном оборудовании превращается в бомбу замедленного действия.

Атаки прекратились, но не из-за победы защиты

Последняя подтвержденная цепочка взлома датируется 6 августа. После этого новые жертвы обращаются к исследователям, но подтвержденных краж нет. Вероятно, это связано с тем, что владельцы успели вывести средства, либо большая часть доступных монет уже похищена. Важно отметить: речь идет не об одном атакующем — Galaxy обнаружила минимум 33 следа активности, что указывает на скоординированное использование уязвимости несколькими группами.

Судьба украденных средств

Из 1778 BTC, подтвержденных как украденные, около 1531 BTC до сих пор находятся на адресах злоумышленников. Примерно 65% этих монет прошли через CoinJoin-транзакции, серьезно затрудняющие отслеживание. Оставшиеся 35% перемещаются по схеме Peel Chain — классической методике отмывания, когда от крупной суммы многократно отделяются мелкие транзакции. Небольшая часть средств замечена на централизованных биржах и кроссчейн-мостах, куда Galaxy уже передала списки адресов для блокировки.

Удар по идеологии self-custody

Этот инцидент бьет не только по кошелькам, но и по самой философии самостоятельного хранения. Пострадавшие — не новички, рисковавшие на сомнительных платформах. Это дисциплинированные пользователи, доверившиеся «железу», которое считалось золотым стандартом безопасности. Результат — паника: за первые четыре дня атаки на биржи поступило более 22 000 BTC, а совокупный баланс на платформах достиг исторического максимума в 3,683 млн BTC к 8 августа.

Мультиподпись как спасение

Показательно, что ни одна подтвержденная кража не затронула адреса с мультиподписью. Это спровоцировало резкий рост интереса к мультисиг-решениям — сервисы Casa и Anchorwatch сообщают о наплыве клиентов. Однако, как справедливо отмечает сооснователь Unchained Дхрув Бансал, проблема глубже: единая точка отказа может быть где угодно — от биржи до производителя железа. Мультиподпись распределяет риск, но не устраняет его полностью.

ИИ на стороне зла

Отдельная тревога — вероятное использование ИИ атакующими. Galaxy полагает, что часть хакеров применяла китайские открытые LLM без ограничений по кибербезопасности. Это иронично: исследователи Bitcoin Red Team, наоборот, столкнулись с тем, что ограничения американских ИИ-компаний мешают им использовать мощнейшие модели для защиты. Мы вступаем в эпоху, где ИИ уравнивает шансы между защитниками и атакующими, и этот инцидент — лишь первый звонок.

Мой вердикт: это не просто технический сбой, а системный удар по доверию к аппаратным кошелькам. Пользователям с одноподписными Coldcard следует немедленно мигрировать на новые адреса, предпочтительно с мультиподписью. В контексте рекордных $1,1 млрд потерь от взломов в первом полугодии 2026 года, этот случай должен стать катализатором пересмотра стандартов безопасности в индустрии.