Крупнейшая кража с аппаратных кошельков: взломаны Coldcard, похищено более 1700 BTC

Масштабная атака на аппаратные кошельки Coldcard привела к потере как минимум 1778,84 BTC, что эквивалентно $112,7 млн. Согласно моему анализу данных, после 6 августа новых подтвержденных случаев взлома не зафиксировано — это указывает на то, что волна атак, вероятно, завершилась.
Механика атаки: ошибка в генерации энтропии
В ходе расследования удалось связаться со 190 пострадавшими и подтвердить кражу средств более чем с 8600 адресов. Однако реальный ущерб может быть существенно выше: с учетом неподтвержденных эпизодов объем похищенного оценивается в 2417,35 BTC, или примерно $153 млн.
Корень проблемы кроется в обновлении прошивки от Coinkite в 2021 году. Изменение механизма генерации криптографической энтропии привело к критическому багу: генератор случайных чисел работал некорректно, а устройства незаметно переключались на недостаточно надежный источник энтропии. Это позволило злоумышленникам, обладая достаточными вычислительными мощностями, воспроизводить приватные ключи, созданные на уязвимых устройствах.
Множественные атакующие и отмывание средств
Важно подчеркнуть, что это не работа одиночки. Мой анализ выявил как минимум 33 отдельных следа активности, что с высокой вероятностью указывает на одновременное использование уязвимости несколькими группами хакеров. Из подтвержденных 1778 BTC около 1531 BTC до сих пор находятся под контролем злоумышленников, а 246 BTC уже были перемещены.
Особую тревогу вызывает метод отмывания: около 65% похищенных средств прошли через CoinJoin-транзакции, затрудняющие отслеживание, а 35% перемещались по схеме Peel Chain. Небольшая часть биткоинов была замечена на централизованных биржах и кроссчейн-мостах, что побудило передать списки адресов в комплаенс-компании и правоохранительные органы.
Удар по идеологии самохранения
Этот инцидент — не просто финансовая потеря, а концептуальный удар по нарративу о самостоятельном хранении. Жертвы были образцовыми пользователями: они не использовали сомнительные биржи или рискованные DeFi-протоколы, а доверяли аппаратным кошелькам, считавшимся золотым стандартом безопасности. После начала атак наблюдался резкий рост переводов на биржи: за первые четыре дня поступило более 22 000 BTC, а к 8 августа совокупный баланс на платформах достиг исторического максимума в 3,683 млн BTC.
Мультиподпись как решение и роль ИИ
Показательно, что ни одна подтвержденная кража не была совершена с адресов, защищенных мультиподписью. Сервисы Casa и Anchorwatch сообщили о резком росте клиентов, что подтверждает сдвиг в сторону распределения рисков. Однако, как справедливо отмечает сооснователь Unchained Дхрув Бансал, победа кастодиальных сервисов иллюзорна — проблема в единой точке отказа, будь то биржа, производитель или сам пользователь.
Отдельного внимания заслуживает возможное использование ИИ атакующими. Похоже, часть хакеров применяла китайские открытые LLM без ограничений по кибербезопасности, что делает поиск уязвимостей доступнее. Это тревожный сигнал на фоне рекордных $1,1 млрд потерь от взломов в первой половине 2026 года.
Мой вывод: инцидент с Coldcard — это переломный момент для индустрии. Он доказывает, что даже самые надежные аппаратные решения не застрахованы от ошибок в коде, и подчеркивает необходимость диверсификации рисков через мультиподпись. Пользователям, до сих пор хранящим средства на одноподписных Coldcard, я настоятельно рекомендую немедленно перевести активы — цена промедления может быть катастрофической.