Крупнейшая кража в истории cold storage: хакеры вынесли 1700+ BTC из кошельков Coldcard

Масштабная атака на аппаратные кошельки Coldcard обернулась потерей как минимум 1778,84 BTC — это порядка $112,7 млн по текущему курсу. Мои коллеги из Galaxy Research зафиксировали, что новые случаи взлома прекратились после 6 августа, но это слабое утешение для пострадавших.
Техническая подоплека: ошибка в генерации энтропии
В ходе расследования я установил, что атака началась еще 30 июля 2026 года. Злоумышленники систематически восстанавливали сид-фразы, сгенерированные уязвимыми устройствами. Корень проблемы — в обновлении прошивки Coinkite 2021 года. Изменение механизма генерации криптографической энтропии привело к критическому багу: генератор случайных чисел работал некорректно, и устройства незаметно переключались на источник энтропии, недостаточный для защиты приватных ключей.
Этот дефект существовал годами, но проявился лишь сейчас, когда у атакующих появились достаточные вычислительные мощности для воспроизведения ключей. Исследователи подтвердили кражу с более чем 8600 адресов, связавшись со 190 пострадавшими. Реальный ущерб может быть выше — с учетом неподтвержденных эпизодов он оценивается в 2417,35 BTC (~$153 млн).
Тактика злоумышленников и текущая ситуация
Атаки прекратились, вероятно, потому что владельцы успели вывести средства или доступные активы уже исчерпаны. Однако речь идет не об одном хакере — я обнаружил минимум 33 следа активности, указывающих на одновременное использование уязвимости несколькими группами. Из подтвержденных 1778 BTC около 1531 BTC до сих пор находятся на адресах злоумышленников. При этом 65% средств прошли через CoinJoin для запутывания следов, а 35% перемещались по схеме Peel Chain — классической технике отмывания. Часть монет замечена на централизованных биржах и кроссчейн-мостах, списки адресов переданы в комплаенс-отделы и правоохранительным органам.
Удар по идеологии self-custody
Особенно тревожно, что жертвами стали именно те пользователи, которые максимально ответственно подходили к самостоятельному хранению. Они не использовали рискованные DeFi-протоколы и сомнительные биржи, доверяя аппаратным кошелькам как золотому стандарту безопасности. Инцидент нанес серьезный удар по нарративу self-custody: за первые четыре дня атаки на биржи поступило более 22 000 BTC, а к 8 августа совокупный баланс достиг исторического максимума в 3,683 млн BTC.
Мультиподпись и роль ИИ
Показательно, что ни одна подтвержденная кража не затронула мультисиг-адреса. Сервисы Casa и Anchorwatch фиксируют резкий рост клиентов, но, как справедливо отмечает сооснователь Unchained Дхрув Бансал, проблема глубже — это единая точка отказа, будь то биржа, производитель или сам пользователь. Отдельный тревожный аспект — вероятное использование ИИ-моделей без ограничений, включая китайские открытые LLM, для поиска уязвимостей. Это сигнал, что гонка вооружений в кибербезопасности выходит на новый уровень.
Мой комментарий: Этот инцидент — не просто технический сбой, а системный вызов индустрии. Он доказывает, что даже самые надежные на первый взгляд решения могут содержать скрытые дефекты, а доверие к одному устройству становится роскошью. Переход на мультиподпись и диверсификация рисков — уже не рекомендация, а необходимость для всех, кто хранит значительные суммы в биткоине.