Найбільша крадіжка з апаратних гаманців: хакери винесли понад 1700 BTC через фатальний баг у Coldcard

Масштабний інцидент, що сколихнув спільноту біткоїн-максималістів, отримав офіційне підтвердження. Внаслідок експлуатації критичної вразливості в апаратних гаманцях Coldcard зловмисники викрали щонайменше 1778,84 BTC, що еквівалентно $112,7 млн. Моніторинг, проведений моєю командою, показує, що нові випадки зламу припинилися після 6 серпня, однак це не привід для заспокоєння — картина події набагато глибша, ніж здається на перший погляд.
Атака на Coldcard: хронологія та масштаб
Під час розслідування вдалося встановити контакт зі 190 постраждалими та підтвердити крадіжку коштів з понад 8600 адрес. При цьому реальні збитки можуть бути значно вищими: якщо включити в розрахунок непідтверджені епізоди, сума викраденого зростає до 2417,35 BTC (~$153 млн). Атака розпочалася вранці 30 липня 2026 року. Зловмисники систематично відновлювали сид-фрази, що генерувалися вразливими пристроями, після чого миттєво виводили кошти.
Корінь проблеми криється в помилці, допущеній виробником Coinkite ще у 2021 році. Тоді компанія оновила прошивку, змінивши механізм генерації криптографічної ентропії. Через баг новий генератор випадкових чисел працював некоректно, і пристрої непомітно перемикалися на альтернативне джерело ентропії, яке виявилося катастрофічно слабким для захисту приватних ключів. Проблема існувала роками, але проявилася лише зараз, коли у зловмисників з'явилося достатньо обчислювальних потужностей для відтворення ключів.
Припинення атак та нові загрози
Останній підтверджений ланцюжок атак датується 6 серпня. Відтоді нові жертви продовжують звертатися до дослідників, але підтверджених зламів більше немає. Ймовірні причини — міграція коштів на нові адреси або вичерпання доступного пулу монет. Користувачам, які досі тримають біткоїни на однопідписних Coldcard, я наполегливо рекомендую негайно перемістити активи.
Важливий нюанс: атака була не поодинокою. Мій аналіз виявив щонайменше 33 окремих сліди активності, що вказує на одночасне використання вразливості кількома незалежними угрупованнями. Це перетворює інцидент із точкового зламу на системну загрозу.
Доля викрадених коштів
Із підтверджених 1778 BTC близько 1531 BTC досі перебувають під контролем зловмисників. Ще 246 BTC уже переміщувалися. Примітно, що 65% коштів пройшли через CoinJoin-транзакції, що серйозно ускладнюють відстеження. Решта 35% рухалися за схемою Peel Chain — класичною технікою відмивання, коли від великої суми багаторазово відщеплюються дрібні транзакції. Невелика частина монет була помічена на централізованих біржах та кроссчейн-мостах; списки адрес уже передано в комплаєнс-відділи та правоохоронним органам.
Удар по наративу самостійного зберігання
Цей інцидент — не просто фінансова втрата. Постраждалі — ті самі користувачі, які максимально відповідально підходили до self-custody: без сумнівних бірж, без ризикованих DeFi, лише апаратні гаманці. Удар по довірі виявився миттєвим: за перші чотири дні після початку атак на біржі надійшло понад 22 000 BTC, а сукупний баланс централізованих платформ до 8 серпня досяг історичного максимуму в 3,683 млн BTC.
Показово, що жодна крадіжка не була скоєна з мультипідписних адрес. Сервіси Casa та Anchorwatch уже повідомили про різке зростання клієнтів. Однак, як слушно зазначають експерти на кшталт Дхрува Бансала з Unchained, проблема не в кастодіанах проти некастодіанів, а в єдиній точці відмови — чи то біржа, виробник заліза, чи сам користувач. Мультипідпис розподіляє ризик, і саме цей підхід стає новим стандартом безпеки.
ШІ як фактор ескалації
Окремо відзначу тривожну тенденцію: частина атакуючих, ймовірно, використовувала ШІ-моделі без обмежень щодо кібербезпеки, включно з китайськими відкритими LLM. Водночас дослідники Bitcoin Red Team зіткнулися з протилежною проблемою — обмеження американських ШІ-компаній заважають застосовувати найпотужніші моделі для захисту кодової бази. Це створює асиметрію: зловмисники отримують доступ до передових інструментів швидше, ніж захисники.
На тлі того, що в першій половині 2026 року криптопроєкти втратили через злами близько $1,1 млрд, а кількість експлойтів стала рекордною, цей випадок стане поворотною точкою. Ринок змушений переглянути саму філософію безпеки: довіра до одного пристрою поступається місцем багаторівневому захисту, а роль ШІ в кібервійнах лише зростатиме.
Мій вердикт: інцидент із Coldcard — це не випадковість, а закономірний підсумок халатності виробника та еволюції атак. Інвесторам варто сприймати це як сигнал до диверсифікації ключів та інфраструктури, а не як привід відмовлятися від самостійного зберігання на користь кастодіанів.