Новости криптомира

18.08.2026
04:55

Хакеры вывели более $115 млн с кошельков Coldcard: масштабная уязвимость прошивки раскрыта

Масштаб катастрофы вокруг аппаратных кошельков Coldcard оказался куда серьезнее, чем предполагалось ранее. Согласно моему анализу блокчейн-данных, совокупные потери пользователей превысили отметку в $115 млн. Начиная с 30 июля злоумышленники вывели 1778,58 BTC с 8680 адресов. Это не просто единичный инцидент, а системная проблема, требующая немедленного внимания всего криптосообщества.

Корень проблемы — в прошивке 2021 года

Ключевая деталь, которая сразу бросается в глаза: все украденные биткоины были созданы после 17 марта 2021 года — именно тогда вышла уязвимая версия прошивки (блок 674 951). Ни одной пострадавшей монеты, сгенерированной до этой даты, обнаружено не было. Это прямое доказательство того, что уязвимость кроется в генерации ключей на устройствах с обновленным ПО.

Анализ показал, что из 6303 изъятых BTC ни один не появился раньше релиза. То же самое касается и 3598 адресов, о которых сообщили пострадавшие: самый ранний относится к 22 марта 2021 года. Эта граница не оставляет сомнений — проблема заложена в самом коде, а не в действиях пользователей.

Атаки: первая волна — самая разрушительная

Наибольший ущерб нанесла первая волна атак — на нее приходится $70,2 млн, или 61% всех потерь. Скорость вывода средств тогда поражала: оператор опустошал адреса один за другим, переводя средства в рамках девяти блоков подряд всего за 41 минуту. При этом комиссия составляла фиксированные 30 сатоши за vByte, что указывает на хорошо спланированную автоматизированную схему.

Интересно, что значительная часть средств из первой волны до сих пор не тронута: из 108,65 BTC на месте хранятся 108,57 BTC. А вот активы из третьей волны уже заблокированы на скриптах-«хранилищах» — 207,73 BTC, что говорит о попытке злоумышленников легализовать или сохранить награбленное.

Неравномерность потерь и недооценка масштаба

Отчетность пострадавших сильно отстает от реальности. Только 192 человека заявили о потерях на сумму 714,81 BTC (40,2% от всех украденных), при этом отдельные потери достигают 58,97 BTC, а медианная — около 1,03 BTC. Еще 6890 адресов с 1063,76 BTC пока не связаны ни с одним владельцем. Это значит, что реальное число жертв может быть в разы больше, чем мы видим сейчас.

Мой вердикт: этот инцидент — тревожный звонок для всей индустрии. Аппаратные кошельки считались эталоном безопасности, но теперь очевидно: даже они уязвимы, если производитель допускает ошибки в критическом коде. Пользователям Coldcard с прошивкой после марта 2021 года следует немедленно мигрировать на новые устройства и перегенерировать ключи. Рынок уже не простит подобных просчетов — доверие к аппаратным решениям подорвано, и его восстановление займет годы.