Крупнейшая кража с аппаратных кошельков: хакеры вынесли более 1700 BTC из Coldcard

Масштабная атака на аппаратные кошельки Coldcard обернулась потерей как минимум 1778,84 BTC, что эквивалентно $112,7 млн. Мониторинг, проведенный моей аналитической группой, показывает, что новые подтвержденные случаи взлома прекратились после 6 августа, однако полная картина ущерба еще не ясна.
Механика атаки: корень проблемы в прошивке 2021 года
В ходе расследования удалось установить контакт со 190 пострадавшими и подтвердить кражу средств с более чем 8600 адресов. Если учитывать неподтвержденные эпизоды, реальный объем похищенного может достигать 2417,35 BTC или ~$153 млн. Атака началась 30 июля 2026 года, когда злоумышленники систематически восстанавливали сид-фразы, сгенерированные уязвимыми устройствами.
Причина кроется в ошибке, допущенной производителем Coinkite при обновлении прошивки в 2021 году. Изменение механизма генерации криптографической энтропии привело к некорректной работе генератора случайных чисел. Устройства незаметно переключались на недостаточный источник энтропии, что сделало приватные ключи уязвимыми для воспроизведения при наличии достаточных вычислительных мощностей. Проблема существовала годами, но лишь сейчас стала достоянием атакующих.
Тактика злоумышленников и текущий статус средств
Важно подчеркнуть, что это не единичный хакер. Анализ выявил как минимум 33 отдельных следа активности, что указывает на скоординированное использование уязвимости несколькими группами. Из подтвержденных 1778 BTC около 1531 BTC до сих пор остаются на адресах злоумышленников. Примечательно, что 65% похищенных средств прошли через CoinJoin-транзакции, серьезно затрудняющие отслеживание, а еще 35% перемещались по схеме Peel Chain — классическому методу отмывания, при котором от крупной суммы многократно отделяются мелкие транзакции.
Часть биткоинов была замечена на централизованных биржах и кроссчейн-мостах. Списки адресов уже переданы в комплаенс-службы, биржи и правоохранительные органы для блокировки и расследования.
Удар по нарративу самостоятельного хранения
Этот инцидент — не просто финансовая потеря. Пострадавшие — именно те пользователи, которые максимально ответственно подходили к безопасности: не использовали сомнительные биржи, избегали рискованных DeFi-протоколов и доверяли аппаратным кошелькам как золотому стандарту защиты. Теперь сам принцип self-custody подвергся серьезному испытанию. После начала атак наблюдался резкий приток средств на биржи: за первые четыре дня поступило более 22 000 BTC, а к 8 августа совокупный баланс на платформах достиг исторического максимума в 3,683 млн BTC.
Мультиподпись как решение и роль ИИ
Показательно, что ни одна подтвержденная кража не была совершена с адресов, защищенных мультиподписью. Сервисы Casa и Anchorwatch зафиксировали резкий рост числа клиентов, переводящих активы в мультисиг-хранилища. Как справедливо отмечает сооснователь Unchained Дхрув Бансал, проблема не в кастодиальных versus некастодиальных решениях, а в наличии единой точки отказа — будь то биржа, производитель или сам пользователь.
Отдельного внимания заслуживает возможное использование ИИ атакующими. Есть основания полагать, что часть групп применяла открытые китайские LLM без жестких ограничений по кибербезопасности. Это тревожный сигнал: инструменты для поиска и эксплуатации уязвимостей становятся доступны не только защитникам, но и злоумышленникам.
Мой вывод: эта атака — важнейший урок для всей индустрии. Даже самое надежное на вид оборудование может содержать скрытые дефекты, проявляющиеся спустя годы. Инцидент с Coldcard должен подтолкнуть пользователей к пересмотру стратегий хранения в пользу распределения рисков, а производителей — к более тщательному аудиту криптографических реализаций. В первой половине 2026 года криптопроекты уже потеряли около $1,1 млрд из-за взломов, и этот случай лишь подтверждает рекордный уровень угроз.