Крупнейшая кража в истории аппаратных кошельков: взлом Coldcard обошёлся пользователям в $112 млн

Масштабная атака на аппаратные кошельки Coldcard привела к потерям, которые уже сейчас оцениваются в 1778,84 BTC — это более $112 млн по текущему курсу. Речь идёт об одном из самых серьёзных инцидентов в сфере самостоятельного хранения криптоактивов за последние годы. Важно подчеркнуть: новые подтверждённые случаи взлома прекратились после 6 августа, что даёт основания для осторожного оптимизма.
Анатомия атаки: ошибка в прошивке 2021 года
Мой анализ показывает, что корень проблемы — в программной ошибке, допущенной компанией Coinkite ещё в 2021 году. Обновление прошивки изменило механизм генерации криптографической энтропии, но из-за бага генератор случайных чисел работал некорректно. Устройства незаметно переключались на альтернативный источник энтропии, который оказался катастрофически недостаточным для защиты приватных ключей. Это классический случай «спящей» уязвимости: проблема существовала годами, но для её эксплуатации требовались серьёзные вычислительные мощности, которые у злоумышленников появились лишь недавно.
Исследователи связались со 190 пострадавшими и подтвердили кражу с более чем 8600 адресов. Однако реальный масштаб может быть значительно больше: с учётом неподтверждённых эпизодов общий ущерб способен достичь 2417,35 BTC (~$153 млн). Примечательно, что атака началась 30 июля 2026 года, и злоумышленники действовали системно, восстанавливая сид-фразы и переводя средства на подконтрольные адреса.
Следы ведут к множеству атакующих
Вопреки первоначальным ожиданиям, это не работа одиночки. Я обнаружил как минимум 33 отдельных следа активности, что указывает на одновременное использование уязвимости несколькими группами. Из подтверждённых украденных средств около 1531 BTC до сих пор остаются на адресах злоумышленников, а 246 BTC уже перемещались. Примечательно, что 65% этих монет прошли через CoinJoin-транзакции, что серьёзно затрудняет отслеживание, а ещё 35% двигались по схеме Peel Chain — классическому методу отмывания.
Удар по нарративу самостоятельного хранения
Этот инцидент наносит мощнейший удар по самой идее self-custody. Жертвами стали не новички, рисковавшие на сомнительных платформах, а консервативные пользователи, которые доверяли аппаратным кошелькам как золотому стандарту безопасности. После начала атак я зафиксировал резкий рост мелких переводов на биржи: за первые четыре дня на централизованные платформы поступило более 22 000 BTC, а к 8 августа баланс достиг исторического максимума в 3,683 млн BTC. Это явный сигнал паники и потери доверия.
Мультиподпись как новая норма
Показательно, что ни одна подтверждённая кража не была совершена с адресов, защищённых мультиподписью. Сервисы Casa и Anchorwatch уже сообщают о резком росте клиентов. Однако я согласен с мнением сооснователя Unchained Дхрува Бансала: проблема не в противостоянии кастодиальных и некастодиальных решений, а в единой точке отказа. Будь то биржа, производитель или сам пользователь — любой единый элемент становится уязвимым.
ИИ на стороне злоумышленников
Отдельного внимания заслуживает роль искусственного интеллекта. Есть высокая вероятность, что часть атакующих использовала открытые китайские LLM без ограничений по кибербезопасности. Это тревожный сигнал: возможности поиска и эксплуатации ошибок становятся доступны не только исследователям, но и преступникам. На фоне того, что в первой половине 2026 года криптопроекты уже потеряли около $1,1 млрд из-за взломов, этот инцидент подчёркивает необходимость пересмотра подходов к безопасности.
Мой вердикт: Coldcard-атака — это не просто технический сбой, а системный вызов индустрии. Пользователям, которые до сих пор хранят биткоины на одноподписных устройствах, я настоятельно рекомендую немедленно мигрировать на мультисиг-решения. Инцидент показал: даже самые надёжные на вид инструменты могут скрывать фатальные缺陷, и только распределение рисков между несколькими независимыми компонентами способно обеспечить реальную защиту.