Новости криптомира

16.08.2026
03:20

Крупнейшая кража с аппаратных кошельков: атака на Coldcard обошлась пользователям в $112 млн

hack

Масштабная кампания по взлому аппаратных кошельков Coldcard привела к потерям в размере не менее 1778,84 BTC, что эквивалентно $112,7 млн. Мой анализ данных показывает, что это одна из самых серьезных атак на устройства для самостоятельного хранения за всю историю индустрии.

Механика атаки: ошибка в генерации энтропии

Злоумышленники систематически восстанавливали сид-фразы, созданные уязвимыми устройствами, начиная с 30 июля 2026 года. Корень проблемы — в обновлении прошивки Coinkite 2021 года, которое изменило механизм генерации криптографической энтропии. Из-за бага генератор случайных чисел работал некорректно, незаметно переключаясь на источник энтропии с критически недостаточной защитой приватных ключей.

Особенно показательно, что проблема существовала годами, но проявилась только сейчас — с ростом вычислительных мощностей злоумышленники смогли воспроизводить приватные ключи. Это тревожный сигнал для всей индустрии: уязвимости в «железе» могут дремать годами.

Масштаб и последствия

Исследователи подтвердили кражу с более чем 8600 адресов, связавшись со 190 пострадавшими. Реальный ущерб может достигать 2417,35 BTC (~$153 млн) с учетом неподтвержденных эпизодов. Атаки прекратились после 6 августа, но около 1531 BTC из украденных средств до сих пор находятся под контролем злоумышленников. Примечательно, что 65% похищенных монет прошли через CoinJoin-транзакции, а 35% — через схемы Peel Chain, что серьезно затрудняет отслеживание.

Удар по нарративу самостоятельного хранения

Инцидент наносит сокрушительный удар по идее self-custody. Жертвы — не неопытные пользователи, а те, кто максимально ответственно подходил к хранению: без сомнительных бирж, рискованных DeFi-протоколов и хайповых инструментов. Они доверяли аппаратным кошелькам как золотому стандарту безопасности. Результат — массовый исход: за первые четыре дня атак на биржи поступило более 22 000 BTC, а совокупный баланс на централизованных платформах достиг исторического максимума в 3,683 млн BTC к 8 августа.

Мультиподпись как решение и роль ИИ

Показательно, что ни одна подтвержденная кража не была совершена с адресов, защищенных мультиподписью. Сервисы Casa и Anchorwatch уже фиксируют резкий рост клиентов. Однако, как справедливо отмечает сооснователь Unchained Дхрув Бансал, проблема глубже — это единая точка отказа, будь то биржа, производитель или сам пользователь. Отдельный тревожный аспект — возможное использование атакующими китайских открытых LLM без ограничений по кибербезопасности, что расширяет горизонт угроз в эпоху ИИ.

Мой вывод: этот инцидент — не просто технический сбой, а системный вызов индустрии. Полагаться на одно устройство больше нельзя, и переход к мультиподписным схемам — не тренд, а необходимость. В первой половине 2026 года криптопроекты уже потеряли около $1,1 млрд из-за взломов, и этот случай лишь подтверждает: безопасность требует диверсификации рисков на всех уровнях.