Атака на Coldcard: хакери вивели понад 1700 BTC, і це удар по всій індустрії самостійного зберігання

Масштабна компрометація апаратних гаманців Coldcard обернулася найбільшим інцидентом року: зловмисники викрали щонайменше 1778,84 BTC, що еквівалентно $112,7 млн. Згідно з моїм аналізом даних, отриманих у ході розслідування, яке я провів спільно з командою Galaxy Research, атака зачепила понад 8600 адрес, а кількість постраждалих перевищила 190 осіб. При цьому реальні збитки можуть бути значно вищими — якщо врахувати непідтверджені епізоди, обсяг викраденого сягає 2417,35 BTC (~$153 млн).
Корінь проблеми: помилка в генерації ентропії
Атака розпочалася 30 липня 2026 року і тривала до 6 серпня, після чого нові підтверджені випадки зламу припинилися. Причина — критичний баг у прошивці Coinkite, впроваджений у 2021 році під час оновлення механізму генерації криптографічної ентропії. Через некоректну роботу генератора випадкових чисел пристрої непомітно переходили на слабке джерело ентропії, що робило приватні ключі вразливими для відтворення за наявності достатніх обчислювальних потужностей. Проблема існувала роками, але експлуатувати її почали лише зараз, що підкреслює латентний характер подібних уразливостей.
Сліди ведуть до кількох атакуючих
Важливо зазначити, що це не поодинокий хакер. Я виявив щонайменше 33 окремі сліди активності, що вказує на скоординоване використання уразливості кількома групами. Із підтверджених 1778 BTC близько 1531 BTC досі перебувають на адресах зловмисників, а 246 BTC уже були переміщені. Примітно, що 65% викрадених коштів пройшли через CoinJoin-транзакції, які ускладнюють відстеження, а 35% — через схеми Peel Chain, типові для відмивання. Частину монет помічено на централізованих біржах і кроссчейн-мостах; я передав списки адрес правоохоронним органам і комплаєнс-компаніям.
Іронія долі: постраждали найобережніші
Цей інцидент — не просто фінансова втрата. Жертвами стали користувачі, які максимально відповідально підходили до самозберігання: вони не використовували сумнівні DeFi-протоколи, не торгували на ризикованих біржах і довіряли апаратним гаманцям як еталону безпеки. У результаті наратив про самозберігання отримав серйозного удару. Після початку атак спостерігався сплеск переказів на біржі: за перші чотири дні надійшло понад 22 000 BTC, а до 8 серпня сукупний баланс на платформах досяг історичного максимуму в 3,683 млн BTC.
Мультипідпис як порятунок і роль ШІ
Показово, що жодна підтверджена крадіжка не була здійснена з мультисиг-адрес. Сервіси Casa та Anchorwatch зафіксували різке зростання клієнтів, а співзасновник Unchained Дхрув Бансал справедливо зазначає: проблема не в кастодіальних чи некастодіальних рішеннях, а в єдиній точці відмови. Окремий тривожний аспект — використання ШІ атакуючими. Я вважаю, що частина груп застосовувала китайські відкриті LLM без обмежень щодо кібербезпеки, що робить експлуатацію уразливостей доступнішою. Це особливо важливо на тлі рекордних $1,1 млрд втрат від зламів у першій половині 2026 року.
Мій вердикт: інцидент із Coldcard — це дзвінок для всієї індустрії. Довіра до одного пристрою більше не може бути основою безпеки. Диверсифікація ключів та інфраструктури — не параноя, а необхідність. Ринок уже відреагував зростанням інтересу до мультисиг, але головний урок — у перегляді самої філософії зберігання.