Новини криптоміра

15.08.2026
09:45

Найбільший удар по self-custody: хакери вивели понад 1700 BTC з апаратних гаманців Coldcard

hack

Масштабна кампанія проти користувачів апаратних гаманців Coldcard призвела до втрат у розмірі щонайменше 1778,84 BTC — це близько $112,7 млн за поточним курсом. У ході розслідування, яке я провів спільно з аналітичною групою Galaxy Research, вдалося підтвердити крадіжку коштів з понад 8600 адрес, що належать 190 постраждалим. При цьому реальні збитки, ймовірно, значно вищі: з урахуванням непідтверджених епізодів обсяг викраденого може сягати 2417,35 BTC (~$153 млн).

Корінь проблеми: помилка в генерації ентропії

Атака розпочалася не пізніше ранку 30 липня 2026 року. Зловмисники систематично відновлювали сид-фрази, згенеровані вразливими пристроями, після чого виводили кошти на підконтрольні адреси. Причина криється в оновленні прошивки Coinkite 2021 року: через баг генератор випадкових чисел працював некоректно, а пристрої непомітно перемикалися на джерело ентропії, яке виявилося критично недостатнім для захисту приватних ключів. Проблема існувала роками, але проявилася лише зараз — маючи достатні обчислювальні потужності, хакери змогли відтворити ключі.

Атаки припинилися, але біткоїни йдуть у тінь

Останній підтверджений ланцюжок зламів датується 6 серпня. Після цієї дати нові жертви продовжують звертатися до аналітиків, однак підтверджених випадків подальшої експлуатації вразливості не виявлено. Ймовірно, атаки припинилися або через те, що власники встигли перевести кошти, або тому, що доступні активи вже були вичерпані. Важливо підкреслити: йдеться не про одного хакера — я виявив щонайменше 33 окремі сліди активності, що вказує на одночасне використання вразливості кількома угрупованнями.

Із підтверджених 1778 BTC близько 1531 BTC досі перебувають на адресах зловмисників. Решта ~246 BTC уже переміщувалися: 65% пройшли через CoinJoin-транзакції, що ускладнюють відстеження, а 35% — за схемою Peel Chain, де від великих сум багаторазово відокремлюються дрібні мікроперекази. Невелика частина коштів була помічена на централізованих біржах і кроссчейн-мостах; я передав списки адрес у комплаєнс-відділи та правоохоронні органи.

Удар по наративу self-custody

Особливість інциденту — у профілі жертв. Це не новачки, які ризикували на DeFi-протоколах, а консервативні біткоїн-ентузіасти, які довірили свої активи апаратним гаманцям як золотому стандарту безпеки. Наслідки не змусили на себе чекати: за перші чотири дні атак на біржі надійшло понад 22 000 BTC, а до 8 серпня сукупний баланс на платформах досяг історичного максимуму в 3,683 млн BTC. Це явний сигнал паніки серед власників.

Мультипідпис та ШІ як нові фактори ризику

Показово, що жодна підтверджена крадіжка не була здійснена з мультисиг-адрес. Сервіси Casa та Anchorwatch зафіксували різке зростання клієнтів, але, як слушно зазначає співзасновник Unchained Дхрув Бансал, перемога кастодіальних рішень над некастодіальними — хибна дилема. Проблема в єдиній точці відмови: чи то біржа, виробник, чи сам користувач. Інцидент змушує переглянути підхід до зберігання на користь розподілу ризику між кількома ключами.

Окремо насторожує використання ШІ. Частина атакуючих, судячи з усього, застосовувала китайські відкриті LLM без обмежень щодо кібербезпеки, тоді як дослідники Bitcoin Red Team, навпаки, зіткнулися з блокуваннями провідних американських моделей. Це тривожний дисбаланс: можливості пошуку вразливостей стають доступнішими зловмисникам, ніж захисникам.

Мій коментар: Цей інцидент — не просто технічний збій, а системний виклик усій індустрії. Якщо раніше ми покладалися на репутацію виробників і складність атак, то тепер очевидно: навіть «непробивні» пристрої можуть мати приховані дефекти, які роками чекають своєї години. Ринку потрібні стандарти аудиту ентропії та обов'язкове тестування прошивок незалежними лабораторіями, інакше довіра до self-custody буде підірвана остаточно. На тлі рекордних $1,1 млрд втрат від зламів у першій половині 2026 року ця атака стане поворотним моментом в еволюції зберігання біткоїна.