Крупнейшая кража с аппаратных кошельков: хакеры вывели 1778 BTC из Coldcard

Масштабный инцидент с аппаратными кошельками Coldcard потряс криптосообщество: злоумышленники сумели похитить минимум 1778,84 BTC, что эквивалентно $112,7 млн. Мои коллеги из Galaxy Research провели детальный анализ и подтвердили, что атаки прекратились после 6 августа, однако последствия этого взлома еще долго будут аукаться всей индустрии.
Хронология атаки на Coldcard
Исследователи установили контакт со 190 пострадавшими и верифицировали кражу средств с более чем 8600 адресов. Реальные масштабы могут оказаться куда серьезнее: с учетом неподтвержденных эпизодов ущерб достигает 2417,35 BTC (~$153 млн). Атака стартовала утром 30 июля 2026 года, когда хакеры начали систематически восстанавливать сид-фразы, сгенерированные уязвимыми устройствами.
Корень проблемы кроется в ошибке прошивки 2021 года от Coinkite. Производитель изменил механизм генерации криптографической энтропии, но новый генератор случайных чисел работал некорректно. Устройства незаметно переключались на резервный источник энтропии, который оказался катастрофически слабым для защиты приватных ключей. Дефект существовал годами, но только сейчас хакеры получили достаточно вычислительных мощностей для воспроизведения ключей.
Множественные атакующие и судьба украденных средств
Важный вывод: это не работа одиночки. Galaxy обнаружила как минимум 33 отдельных следа активности, что указывает на одновременную эксплуатацию уязвимости несколькими группами. Из подтвержденных 1778 BTC около 1531 BTC до сих пор остаются под контролем злоумышленников, а примерно 246 BTC уже перемещались.
Отмывание шло по классическим схемам: 65% средств прошли через CoinJoin-транзакции, затрудняющие отслеживание, а 35% двигались по блокчейну через Peel Chain — метод, при котором от крупной суммы многократно отделяются мелкие микротранзакции. Часть биткоинов засветилась на централизованных биржах и кроссчейн-мостах, и Galaxy уже передала списки адресов в комплаенс-отделы и правоохранительные органы.
Удар по нарративу самостоятельного хранения
Особый цинизм ситуации в том, что жертвами стали образцовые пользователи: они не связывались с сомнительными биржами, не использовали рискованные DeFi-протоколы и хранили средства в «железе», которое считалось эталоном безопасности. Этот инцидент нанес серьезный удар по философии self-custody. Неудивительно, что в первые четыре дня после начала атак на биржи поступило более 22 000 BTC, а к 8 августа совокупный баланс на платформах достиг исторического максимума в 3,683 млн BTC.
Показательно, что ни одна подтвержденная кража не затронула мультиподписные адреса. Сервисы Casa и Anchorwatch фиксируют резкий рост клиентов, переходящих на мультисиг-хранилища. Сооснователь Unchained Дхрув Бансал справедливо отмечает: победа кастодиальных сервисов здесь ни при чем — проблема в единой точке отказа, будь то биржа, производитель или сам пользователь.
ИИ как инструмент атакующих
Тревожный сигнал — возможное использование ИИ хакерами. Galaxy с высокой вероятностью предполагает, что часть атакующих применяла китайские открытые LLM-модели без ограничений по кибербезопасности. При этом исследователи Bitcoin Red Team, бросившие силы на проверку кодовой базы, наоборот, столкнулись с препятствиями: ограничения американских ИИ-компаний мешают использовать самые мощные модели для защиты.
Мой комментарий: Этот случай — звонок для всей индустрии. Мы слишком долго полагались на «непробиваемость» аппаратных кошельков, забывая, что любое программное обеспечение может содержать скрытые дефекты. Инцидент с Coldcard должен стать катализатором для пересмотра стандартов безопасности: диверсификация ключей, мультиподпись и регулярный аудит прошивок — не паранойя, а необходимая гигиена. Учитывая, что в первой половине 2026 года криптопроекты уже потеряли около $1,1 млрд из-за взломов, а число эксплойтов стало рекордным, индустрии пора действовать на опережение, а не реагировать постфактум.