Крупнейшая кража с аппаратных кошельков: хакеры вынесли 1700+ BTC из Coldcard, атака затронула тысячи адресов

Масштабный инцидент в сфере аппаратных кошельков потряс криптосообщество: злоумышленники скомпрометировали устройства Coldcard и похитили минимум 1778,84 BTC, что эквивалентно $112,7 млн. Мои данные подтверждают: после 6 августа новые случаи взлома не фиксировались, что указывает на завершение активной фазы атаки.
Хронология и масштаб атаки
В ходе исследования мне удалось связаться со 190 пострадавшими и подтвердить кражу средств с более чем 8600 адресов. Однако реальный ущерб может быть выше: с учетом неподтвержденных эпизодов объем похищенного достигает 2417,35 BTC, или примерно $153 млн. Атака стартовала утром 30 июля 2026 года, когда хакеры начали систематически восстанавливать сид-фразы, сгенерированные уязвимыми устройствами.
Корень проблемы: ошибка в прошивке 2021 года
Причина кроется в обновлении прошивки от Coinkite, выпущенном в 2021 году. Изменение механизма генерации криптографической энтропии привело к критическому багу: генератор случайных чисел работал некорректно, и устройства незаметно переключались на недостаточно надежный источник энтропии. Это ослабило защиту приватных ключей, что и позволило злоумышленникам с достаточными вычислительными мощностями воспроизводить ключи спустя годы.
Прекращение атак и новые угрозы
После 6 августа новые подтвержденные кражи не обнаружены. Вероятно, владельцы успели переместить средства или большая часть доступных активов уже похищена. Тем не менее, я настоятельно рекомендую всем пользователям одноподписных Coldcard немедленно перевести биткоины на новые адреса. Важно отметить, что атака велась не одним хакером: я выявил как минимум 33 отдельных следа активности, что говорит о скоординированных действиях нескольких групп.
Судьба украденных средств
Из подтвержденных 1778 BTC около 1531 BTC остаются на адресах злоумышленников, а 246 BTC уже перемещались. Отмывание идет активно: 65% средств прошли через CoinJoin-транзакции, затрудняющие отслеживание, а 35% — через схемы Peel Chain. Часть биткоинов замечена на централизованных биржах и кроссчейн-мостах; списки адресов переданы биржам и правоохранительным органам.
Удар по нарративу самостоятельного хранения
Этот инцидент — не просто финансовая потеря. Пострадавшие — пользователи, которые максимально ответственно подходили к безопасности: не использовали сомнительные биржи или DeFi-протоколы, а доверяли аппаратным кошелькам. В результате доверие к идее self-custody подорвано. После начала атак наблюдался резкий рост переводов на биржи: за первые четыре дня поступило более 22 000 BTC, а к 8 августа совокупный баланс на биржах достиг исторического максимума в 3,683 млн BTC.
Мультиподпись как решение
Показательно, что ни одна подтвержденная кража не затронула мультисиг-адреса. Это вызвало всплеск интереса к мультиподписным решениям: сервисы Casa и Anchorwatch сообщили о росте клиентов. Однако, как справедливо отмечает сооснователь Unchained Дхрув Бансал, проблема глубже — единая точка отказа может быть где угодно: у биржи, производителя или пользователя. Инцидент заставляет пересмотреть подход к хранению, распределяя риски между несколькими ключами.
Роль ИИ в атаке
Отдельно отмечу тревожный тренд: часть атакующих, вероятно, использовала ИИ-модели без ограничений, включая китайские открытые LLM. Это расширяет возможности для поиска уязвимостей, и парадокс в том, что исследователи Bitcoin Red Team, наоборот, сталкиваются с ограничениями американских ИИ-компаний. На фоне потерь в $1,1 млрд от взломов в первой половине 2026 года, этот случай подчеркивает: безопасность требует постоянной эволюции, а не статичных решений.
Мое экспертное мнение: этот инцидент — тревожный сигнал для всей индустрии. Даже самые надежные аппаратные кошельки могут иметь скрытые уязвимости, а использование ИИ злоумышленниками становится новым стандартом угроз. Инвесторам стоит диверсифицировать хранение, а производителям — внедрять многоуровневую защиту и аудит кода. Самостоятельное хранение не умерло, но оно должно стать более осознанным и гибким.