Новости криптомира

16.08.2026
01:44

Крупнейшая кража с аппаратных кошельков: хакеры вывели 1778 BTC из-за фатального бага Coldcard

hack

Масштабный инцидент, всколыхнувший криптосообщество, получил официальное подтверждение: в результате эксплуатации критической уязвимости в аппаратных кошельках Coldcard злоумышленники похитили минимум 1778,84 BTC, что эквивалентно $112,7 млн. Мониторинг, проведенный моей командой, показывает, что после 6 августа новых подтвержденных случаев взлома не зафиксировано, однако это не снижает серьезность произошедшего.

Атака на Coldcard: хронология и масштаб

В ходе расследования удалось установить контакт со 190 пострадавшими и подтвердить кражу средств с более чем 8600 адресов. При этом реальный ущерб, вероятно, значительно выше: с учетом неподтвержденных эпизодов потери могут достигать 2417,35 BTC (~$153 млн). Атака началась утром 30 июля 2026 года, когда злоумышленники начали систематически восстанавливать сид-фразы, сгенерированные уязвимыми устройствами.

Корень проблемы кроется в ошибке, допущенной производителем Coinkite в 2021 году при обновлении прошивки. Изменение механизма генерации криптографической энтропии привело к некорректной работе генератора случайных чисел. Устройства незаметно переключались на альтернативный источник энтропии, который оказался критически недостаточным для защиты приватных ключей. Эта бомба замедленного действия существовала годами, и только сейчас, обладая достаточными вычислительными мощностями, хакеры смогли воспроизвести ключи.

Прекращение атак и новые угрозы

Последняя подтвержденная цепочка атак датируется 6 августа. Вероятно, атаки прекратились либо из-за того, что владельцы успели перевести средства на новые адреса, либо потому, что большая часть доступных активов уже была скомпрометирована. Важно отметить, что действовали не одиночки — обнаружены следы как минимум 33 различных атакующих, что указывает на скоординированную эксплуатацию уязвимости.

Из подтвержденных украденных средств около 1531 BTC до сих пор остаются на адресах хакеров. Отмывание идет полным ходом: 65% прошли через CoinJoin-транзакции, а 35% перемещаются по схеме Peel Chain, что серьезно затрудняет отслеживание. Часть монет уже засветилась на централизованных биржах и кроссчейн-мостах, куда я и другие аналитики передали списки адресов для блокировки.

Удар по нарративу самостоятельного хранения

Этот инцидент наносит сокрушительный удар по идее self-custody. Пострадавшие — это не неопытные пользователи, рисковавшие на сомнительных платформах. Они делали все правильно: хранили биткоины в аппаратных кошельках, считавшихся золотым стандартом безопасности. Тем не менее, единая точка отказа в виде производителя устройства привела к катастрофе. Показательно, что после начала атак наблюдался резкий отток средств на биржи: за первые четыре дня поступило более 22 000 BTC, а к 8 августа совокупный баланс на платформах достиг исторического максимума в 3,683 млн BTC.

Мультиподпись и роль ИИ

Показательно, что ни одна подтвержденная кража не была совершена с мультисиг-адресов. Это вызвало всплеск интереса к мультиподписным решениям — сервисы Casa и Anchorwatch сообщают о резком росте клиентов. Однако, как справедливо отмечают эксперты вроде Дхрува Бансала, проблема не в кастодиальности, а в наличии единой точки отказа, будь то биржа, производитель или сам пользователь. Распределение рисков между несколькими ключами становится не просто рекомендацией, а необходимостью.

Отдельного внимания заслуживает использование ИИ атакующими. По моим данным, часть хакеров применяла китайские открытые LLM без ограничений по кибербезопасности. Это тревожный сигнал: в то время как исследователи Bitcoin Red Team сталкиваются с ограничениями ведущих американских ИИ-компаний, злоумышленники получают доступ к мощным инструментам для поиска уязвимостей. На фоне рекордных $1,1 млрд потерь от взломов в первой половине 2026 года, этот инцидент подчеркивает: безопасность в криптовалютах — это не статичное состояние, а постоянная гонка вооружений.

Мой вердикт: инцидент с Coldcard — это не просто очередной взлом, а системный сбой в индустрии аппаратных кошельков, который заставит пересмотреть стандарты аудита и доверия к производителям. Рекомендую всем пользователям, даже не использующим Coldcard, пересмотреть свою модель хранения и рассмотреть мультиподпись как базовый уровень защиты.