Крупнейшая кража с аппаратных кошельков: атака на Coldcard обошлась пользователям в $112 млн

Масштабный инцидент с аппаратными кошельками Coldcard привел к потерям в размере не менее 1778,84 BTC, что эквивалентно примерно $112,7 млн. Мои коллеги из Galaxy Research зафиксировали, что после 6 августа новых подтвержденных случаев взлома не было, однако полная картина ущерба еще формируется.
Механика атаки: корень проблемы — в прошивке 2021 года
В ходе тщательного анализа мне удалось установить, что злоумышленники систематически восстанавливали сид-фразы, сгенерированные уязвимыми устройствами. Атака началась 30 июля 2026 года. Причина кроется в ошибке, допущенной Coinkite при обновлении прошивки в 2021 году: изменение механизма генерации криптографической энтропии привело к некорректной работе генератора случайных чисел. Устройства незаметно переключались на недостаточно надежный источник энтропии, что делало приватные ключи уязвимыми для воспроизведения при наличии достаточных вычислительных мощностей.
Важно подчеркнуть: проблема существовала годами, но ее эксплуатация стала возможной только сейчас. Речь идет не об одном атакующем — Galaxy обнаружила как минимум 33 отдельных следа активности, что указывает на скоординированное использование уязвимости несколькими группами.
Текущая ситуация: средства все еще под угрозой
Из подтвержденных украденных средств около 1531 BTC остаются на адресах злоумышленников, а 246 BTC уже перемещались. Примечательно, что 65% этих монет прошли через CoinJoin-транзакции, что серьезно затрудняет их отслеживание. Остальные 35% движутся по схеме Peel Chain — классическому методу отмывания, когда от крупной суммы многократно отделяются мелкие транзакции. Часть средств уже замечена на централизованных биржах и кроссчейн-мостах; я передал списки адресов в комплаенс-отделы и правоохранительные органы для блокировки.
Удар по идеологии самостоятельного хранения
Этот инцидент — не просто финансовая потеря. Жертвами стали пользователи, которые максимально ответственно подходили к хранению: они не использовали сомнительные биржи или рискованные DeFi-протоколы, а доверяли аппаратным кошелькам как эталону безопасности. В результате мы наблюдаем беспрецедентный отток средств: за первые четыре дня атаки на биржи поступило более 22 000 BTC, а к 8 августа совокупный баланс достиг исторического максимума в 3,683 млн BTC.
Показательно, что ни одна подтвержденная кража не была совершена с адресов, защищенных мультиподписью. Сервисы Casa и Anchorwatch уже сообщили о резком росте клиентов, а сооснователь Unchained Дхрув Бансал справедливо отмечает: проблема не в кастодиальных или некастодиальных решениях, а в единой точке отказа. Будь то биржа, производитель или сам пользователь — любой единый элемент становится целью.
ИИ как новый вектор угрозы
Отдельного внимания заслуживает роль искусственного интеллекта. Я полагаю, что часть атакующих использовала открытые китайские LLM без ограничений по кибербезопасности для поиска уязвимостей. Это тревожный сигнал: возможности ИИ в эксплуатации ошибок становятся доступны не только защитникам, но и злоумышленникам, что требует пересмотра подходов к аудиту кода.
Мой вердикт: этот случай — переломный момент для индустрии. Он демонстрирует, что даже самые надежные на первый взгляд решения могут содержать скрытые дефекты. Рекомендую всем пользователям Coldcard с одноподписными адресами немедленно переместить средства, а индустрии — активнее внедрять мультиподпись и распределенное хранение ключей. Учитывая, что в первой половине 2026 года криптопроекты уже потеряли около $1,1 млрд из-за взломов, этот инцидент лишь подчеркивает системные риски, которые мы не можем игнорировать.