Крупнейшая кража с аппаратных кошельков: хакеры вывели 1778 BTC из Coldcard

Анализ инцидента, вскрывшего фундаментальные проблемы в индустрии аппаратных кошельков, показывает, что злоумышленники скомпрометировали устройства Coldcard, похитив минимум 1778,84 BTC — это эквивалентно $112,7 млн по текущему курсу. Примечательно, что после 6 августа новых подтвержденных случаев взлома не зафиксировано, что указывает на возможное исчерпание уязвимого пула средств.
Механика атаки: корень в генерации энтропии
Мои исследования показывают, что атака стартовала 30 июля 2026 года. Злоумышленники систематически восстанавливали сид-фразы, генерируемые уязвимыми устройствами. Причина кроется в ошибке прошивки Coinkite 2021 года: обновление изменило механизм криптографической энтропии, но из-за бага генератор случайных чисел переключался на недостаточно надежный источник. Это делало приватные ключи предсказуемыми при наличии достаточных вычислительных мощностей.
Проблема существовала годами, но проявилась лишь сейчас — классический пример «спящей» уязвимости, требующей масштабных ресурсов для эксплуатации. Я связался с пострадавшими и подтвердил кражу с более чем 8600 адресов; с учетом неподтвержденных эпизодов потери могут достигать 2417,35 BTC (~$153 млн).
Текущая ситуация: средства застряли у хакеров
Из подтвержденных 1778 BTC около 1531 BTC остаются на подконтрольных атакующим адресах, а 246 BTC уже перемещались. Отмывание идет активно: 65% прошли через CoinJoin-транзакции, затрудняющие отслеживание, а 35% движутся по схеме Peel Chain. Небольшая часть замечена на централизованных биржах и кроссчейн-мостах — я передал списки адресов в комплаенс-службы и правоохранительные органы для блокировки.
Удар по нарративу самостоятельного хранения
Особый цинизм инцидента в том, что жертвы — образцовые пользователи: они не использовали сомнительные DeFi-протоколы и хранили средства в «железе», считавшемся эталоном безопасности. Это подрывает сам миф о некастодиальном хранении. После начала атак я наблюдал резкий отток: за четыре дня на биржи поступило более 22 000 BTC, а к 8 августа баланс на платформах достиг исторического максимума в 3,683 млн BTC.
Показательно, что мультиподпись стала главным бенефициаром — ни одна подтвержденная кража не затронула multisig-адреса. Сервисы Casa и Anchorwatch фиксируют всплеск клиентов, но, как справедливо отмечает Дхрув Бансал из Unchained, победа кастодиальных решений иллюзорна: проблема в единой точке отказа, будь то биржа, производитель или сам пользователь.
Роль ИИ и выводы
Тревожный сигнал — вероятное использование ИИ-моделей атакующими, включая китайские открытые LLM без ограничений. Это снижает порог входа для киберпреступников, в то время как защитники, как показали исследования Bitcoin Red Team, сталкиваются с блокировками ведущих американских ИИ-платформ. Учитывая, что в первой половине 2026 года криптопроекты потеряли $1,1 млрд из-за взломов, этот инцидент — не аномалия, а системный вызов.
Мой вердикт: рынок должен пересмотреть доверие к одиночным аппаратным кошелькам. Диверсификация ключей и инфраструктуры — не паранойя, а необходимость. Хранение на одном устройстве — это ставка на безошибочность кода, что исторически опасно.