Новини криптоміра

15.08.2026
10:26

Найбільший удар по самостійному зберіганню: злом Coldcard обернувся втратою 1778 BTC

hack

Масштабна атака на апаратні гаманці Coldcard призвела до безпрецедентних втрат: підтверджено викрадення щонайменше 1778,84 BTC, що еквівалентно $112,7 млн. Однак, судячи з моїх даних, фінальна цифра може бути значно вищою — з урахуванням непідтверджених епізодів йдеться про 2417,35 BTC (~$153 млн). Важливо зазначити, що після 6 серпня нових успішних зламів зафіксовано не було.

Мій аналіз інциденту показує, що це не рядова крадіжка, а системна помилка, закладена роками раніше. У 2021 році виробник Coinkite оновив прошивку, змінивши механізм генерації ентропії. Через баг генератор випадкових чисел працював некоректно, і пристрої непомітно перемикалися на джерело ентропії, яке виявилося катастрофічно слабким для захисту приватних ключів. Проблема залишалася прихованою кілька років, але зловмисники, володіючи достатніми обчислювальними потужностями, змогли відтворити ключі та систематично спустошувати гаманці, починаючи з 30 липня 2026 року.

Атака припинилася, але осад залишився

Galaxy Research зв'язалася зі 190 постраждалими та підтвердила крадіжку з понад 8600 адрес. Припинення атак пояснюється або тим, що користувачі встигли переказати кошти, або тим, що доступні активи вже вичерпано. Примітно, що, судячи зі слідів активності, діяло щонайменше 33 різних атакуючих — уразливістю скористалися одразу кілька груп.

З викрадених 1778 BTC близько 1531 BTC досі перебувають на адресах хакерів. Решта 246 BTC активно відмиваються: 65% пройшли через CoinJoin, а 35% — через схеми Peel Chain. Невелика частина помічена на централізованих біржах і кроссчейн-мостах, і списки адрес уже передано регуляторам і біржам для блокування.

Удар по наративу самозберігання

Цей інцидент — не просто фінансова втрата. Жертвами стали саме ті користувачі, які максимально відповідально підходили до самозберігання: вони не використовували сумнівні біржі чи ризиковані DeFi-протоколи, а довіряли апаратним гаманцям як еталону безпеки. Тепер цей наратив підірвано. Після початку атак спостерігався різкий приплив біткоїнів на біржі: за перші чотири дні надійшло понад 22 000 BTC, а до 8 серпня баланс на централізованих платформах досяг історичного максимуму в 3,683 млн BTC.

Показово, що жодна підтверджена крадіжка не зачепила мультипідписні адреси. Це викликало сплеск інтересу до мультисиг-рішень: сервіси Casa та Anchorwatch повідомили про зростання клієнтів. Однак, як справедливо зазначає співзасновник Unchained Дхрув Бансал, перемога кастодіальних сервісів тут не абсолютна. Проблема — у єдиній точці відмови, чи то біржа, виробник чи сам користувач.

ШІ як новий фактор загрози

Окремо відзначу тривожний сигнал: частина атакуючих, ймовірно, використовувала ШІ-моделі без обмежень щодо кібербезпеки, включно з китайськими відкритими LLM. Це підкреслює, що інструменти для пошуку та експлуатації вразливостей стають доступнішими не лише дослідникам, а й зловмисникам. Враховуючи, що в першій половині 2026 року криптопроєкти вже втратили $1,1 млрд через злами, цей випадок — яскраве нагадування про те, що навіть найнадійніші рішення потребують перегляду.

Мій вердикт: інцидент із Coldcard — це не просто технічний збій, а тектонічний зсув у сприйнятті безпеки. Покладатися на один апаратний гаманець — означає ігнорувати ризики, які ми не можемо передбачити. Розподіл ключів та інфраструктури — єдиний розумний шлях уперед.