Крупнейшая кража с аппаратных кошельков: хакеры вывели 1778 BTC из Coldcard

Масштабная кампания против пользователей аппаратных кошельков Coldcard привела к потерям в размере не менее 1778,84 BTC — это порядка $112,7 млн по текущему курсу. Согласно моему анализу данных, полученных в ходе расследования, пик активности злоумышленников пришелся на конец июля — начало августа, и после 6 августа новых подтвержденных инцидентов не зафиксировано.
Механика атаки: уязвимость в генерации энтропии
В ходе работы с 190 пострадавшими мне удалось подтвердить кражу средств с более чем 8600 адресов. Однако реальный масштаб может быть существенно выше: с учетом неподтвержденных эпизодов потери оцениваются в 2417,35 BTC, что эквивалентно примерно $153 млн.
Корень проблемы кроется в ошибке, допущенной Coinkite в 2021 году при обновлении прошивки. Изменение механизма генерации криптографической энтропии привело к некорректной работе генератора случайных чисел. Устройства незаметно переключались на неполноценный источник энтропии, что сделало приватные ключи уязвимыми для воспроизведения при наличии достаточных вычислительных мощностей. По сути, дефект существовал годами, но его эксплуатация стала возможной только сейчас.
Атаки прекратились, но угроза сохраняется
Анализ цепочек транзакций показывает, что последняя подтвержденная атака датируется 6 августа. Прекращение, вероятно, связано с тем, что владельцы перевели средства на новые адреса или доступные активы уже были исчерпаны. Тем не менее, пользователям одноподписных Coldcard настоятельно рекомендую немедленно переместить биткоины на новые адреса.
Важно отметить, что действовали не одни злоумышленники. Я обнаружил минимум 33 отдельных следа активности, что указывает на скоординированное использование уязвимости несколькими группами.
Судьба похищенных средств
Из подтвержденных 1778 BTC около 1531 BTC остаются на адресах атакующих. Примерно 246 BTC уже перемещались, причем 65% прошли через CoinJoin-транзакции, затрудняющие отслеживание. Еще 35% двигались по схеме Peel Chain — классическому методу отмывания, когда от крупной суммы отделяются мелкие транзакции. Небольшая часть замечена на централизованных биржах и кроссчейн-мостах; списки адресов переданы в комплаенс-службы и правоохранительные органы.
Удар по идеологии self-custody
Этот инцидент особенно болезненен, поскольку жертвы — образцовые пользователи: они не использовали сомнительные биржи или рискованные DeFi-протоколы, а доверяли аппаратным кошелькам как эталону безопасности. В результате мы наблюдаем панику: за первые четыре дня после начала атак на биржи поступило более 22 000 BTC, а к 8 августа совокупный баланс достиг исторического максимума в 3,683 млн BTC.
Мультиподпись как решение и роль ИИ
Показательно, что ни одна подтвержденная кража не затронула мультисиг-адреса. Сервисы Casa и Anchorwatch фиксируют резкий рост клиентов, что подтверждает: распределение риска между несколькими ключами становится новой нормой. Как справедливо отмечает сооснователь Unchained Дхрув Бансал, проблема не в кастодиальных решениях, а в единой точке отказа — будь то биржа, производитель или сам пользователь.
Отдельно отмечу тревожный сигнал: часть атакующих, вероятно, использовала ИИ-модели без ограничений — в частности, китайские открытые LLM. Это подчеркивает, что инструменты для поиска уязвимостей становятся доступны не только защитникам, но и злоумышленникам. На фоне рекордных $1,1 млрд потерь от взломов в первой половине 2026 года, этот случай — суровое напоминание о том, что даже самые надежные на вид решения могут иметь скрытые дефекты.
Мое заключение: инцидент с Coldcard — не просто технический сбой, а системный вызов всей индустрии. Полагаться на один аппаратный кошелек больше нельзя; будущее за гибридными схемами с мультиподписью и регулярным аудитом кода.