Крупнейшая кража с аппаратных кошельков: атака на Coldcard обошлась пользователям в $112 млн

Масштабная кампания по взлому аппаратных кошельков Coldcard привела к потерям в размере не менее 1778,84 BTC, что эквивалентно $112,7 млн. Мой анализ данных показывает, что это одна из самых серьезных атак на устройства для самостоятельного хранения за всю историю индустрии.
Механика атаки: ошибка в генерации энтропии
Злоумышленники систематически восстанавливали сид-фразы, созданные уязвимыми устройствами, начиная с 30 июля 2026 года. Корень проблемы — в обновлении прошивки Coinkite 2021 года, которое изменило механизм генерации криптографической энтропии. Из-за бага генератор случайных чисел работал некорректно, незаметно переключаясь на источник энтропии с критически недостаточной защитой приватных ключей.
Особенно показательно, что проблема существовала годами, но проявилась только сейчас — с ростом вычислительных мощностей злоумышленники смогли воспроизводить приватные ключи. Это тревожный сигнал для всей индустрии: уязвимости в «железе» могут дремать годами.
Масштаб и последствия
Исследователи подтвердили кражу с более чем 8600 адресов, связавшись со 190 пострадавшими. Реальный ущерб может достигать 2417,35 BTC (~$153 млн) с учетом неподтвержденных эпизодов. Атаки прекратились после 6 августа, но около 1531 BTC из украденных средств до сих пор находятся под контролем злоумышленников. Примечательно, что 65% похищенных монет прошли через CoinJoin-транзакции, а 35% — через схемы Peel Chain, что серьезно затрудняет отслеживание.
Удар по нарративу самостоятельного хранения
Инцидент наносит сокрушительный удар по идее self-custody. Жертвы — не неопытные пользователи, а те, кто максимально ответственно подходил к хранению: без сомнительных бирж, рискованных DeFi-протоколов и хайповых инструментов. Они доверяли аппаратным кошелькам как золотому стандарту безопасности. Результат — массовый исход: за первые четыре дня атак на биржи поступило более 22 000 BTC, а совокупный баланс на централизованных платформах достиг исторического максимума в 3,683 млн BTC к 8 августа.
Мультиподпись как решение и роль ИИ
Показательно, что ни одна подтвержденная кража не была совершена с адресов, защищенных мультиподписью. Сервисы Casa и Anchorwatch уже фиксируют резкий рост клиентов. Однако, как справедливо отмечает сооснователь Unchained Дхрув Бансал, проблема глубже — это единая точка отказа, будь то биржа, производитель или сам пользователь. Отдельный тревожный аспект — возможное использование атакующими китайских открытых LLM без ограничений по кибербезопасности, что расширяет горизонт угроз в эпоху ИИ.
Мой вывод: этот инцидент — не просто технический сбой, а системный вызов индустрии. Полагаться на одно устройство больше нельзя, и переход к мультиподписным схемам — не тренд, а необходимость. В первой половине 2026 года криптопроекты уже потеряли около $1,1 млрд из-за взломов, и этот случай лишь подтверждает: безопасность требует диверсификации рисков на всех уровнях.