Крупнейшая кража с аппаратных кошельков: взлом Coldcard обошёлся в 2417 BTC

Масштабный инцидент с аппаратными кошельками Coldcard потряс криптосообщество: подтверждённый ущерб от атаки уже достиг 1778,84 BTC, что эквивалентно примерно $112,7 млн. Однако это лишь верхушка айсберга — с учётом неподтверждённых эпизодов потери могут достигать 2417,35 BTC, или около $153 млн. Примечательно, что после 6 августа новых случаев взлома зафиксировано не было, что позволяет предположить завершение активной фазы атаки.
Анатомия атаки: ошибка в прошивке 2021 года
Мой анализ показывает, что корень проблемы кроется в обновлении прошивки Coinkite, выпущенном в 2021 году. Инженеры изменили механизм генерации криптографической энтропии, но из-за программной ошибки генератор случайных чисел работал некорректно. Устройства незаметно переключались на альтернативный источник энтропии, который оказался фатально слабым для защиты приватных ключей. Это позволило злоумышленникам, обладающим достаточными вычислительными мощностями, воспроизводить сид-фразы и выводить средства с более чем 8600 адресов, принадлежащих 190 пострадавшим.
Множественные атакующие и отмывание средств
Важно подчеркнуть, что это не работа одиночки. Анализ цепочек транзакций выявил как минимум 33 отдельных следа активности, что указывает на скоординированное использование уязвимости несколькими группами. Из украденных средств около 1531 BTC до сих пор остаются на адресах злоумышленников, а 246 BTC уже перемещались. Примечательно, что 65% похищенных монет прошли через CoinJoin-миксеры, а 35% — через цепочки Peel Chain, что серьёзно затрудняет их отслеживание. Небольшая часть средств замечена на централизованных биржах и кроссчейн-мостах, и я передал списки адресов в комплаенс-службы и правоохранительные органы.
Удар по нарративу самостоятельного хранения
Этот инцидент наносит сокрушительный удар по самой идее некастодиального хранения. Жертвы — это не неопытные пользователи, гонящиеся за хайпом. Они придерживались лучших практик: использовали аппаратные кошельки, избегали сомнительных бирж и DeFi-протоколов. Тем не менее, единая точка отказа в виде уязвимого устройства свела на нет все их усилия. Реакция рынка была мгновенной: за первые четыре дня после начала атак на биржи поступило более 22 000 BTC, а совокупный баланс достиг исторического максимума в 3,683 млн BTC. Это явный сигнал паники и потери доверия.
Мультиподпись как спасение и роль ИИ
Показательно, что ни одна подтверждённая кража не была совершена с мультисиг-адресов. Сервисы Casa и Anchorwatch сообщили о резком росте клиентов, что подтверждает сдвиг в сторону распределения рисков. Однако я считаю, что воспринимать это как победу кастодиальных решений над некастодиальными — ошибка. Проблема глубже: любая единая точка отказа, будь то биржа или конкретный производитель, опасна. Отдельно отмечу тревожный аспект — использование ИИ-моделей атакующими, особенно китайских открытых LLM. Это снижает порог входа для киберпреступников и делает поиск уязвимостей в коде доступным массам.
Мой вывод: этот взлом — не просто технический сбой, а системный вызов всей индустрии. Он демонстрирует, что даже самые надёжные на первый взгляд решения могут содержать скрытые дефекты, которые проявляются годами. Рекомендую всем пользователям Coldcard немедленно мигрировать на новые адреса и серьёзно рассмотреть мультиподпись как стандарт безопасности, а не роскошь.