Новини криптоміра

15.08.2026
12:07

Найбільша крадіжка з апаратних гаманців: 1778 BTC витекли через вразливість Coldcard

hack

Масштабний інцидент, що сколихнув спільноту біткоїн-максималістів, отримав офіційне підтвердження. Внаслідок експлуатації критичної вразливості в апаратних гаманцях Coldcard зловмисники вивели щонайменше 1778,84 BTC, що еквівалентно $112,7 млн за поточним курсом. Моніторинг показує, що нові підтверджені атаки припинилися після 6 серпня, однак повна картина збитків може бути значно гіршою.

Атака на Coldcard

Мені вдалося встановити контакт зі 190 постраждалими власниками, і загальна сума підтверджених втрат розподілена за понад 8600 адресами. Якщо ж включити в розрахунок непідтверджені епізоди, обсяг викраденого зростає до 2417,35 BTC — близько $153 млн. Це робить інцидент одним із найбільших в історії, якщо не наймасштабнішим, серед атак на апаратні гаманці.

Атака розпочалася вранці 30 липня 2026 року. Зловмисники систематично відновлювали сид-фрази, які генерувалися вразливими пристроями Coldcard, після чого переказували кошти на підконтрольні адреси. Корінь проблеми — помилка в прошивці, допущена компанією Coinkite у 2021 році під час оновлення механізму генерації криптографічної ентропії. Новий генератор випадкових чисел працював некоректно, і пристрої непомітно переходили на резервне джерело ентропії, яке виявилося критично слабким для захисту приватних ключів.

По суті, бомба сповільненої дії існувала роками, але детонувала лише зараз: маючи достатні обчислювальні потужності, атакуючі змогли відтворити приватні ключі, створені на вразливих пристроях.

Припинення атак і нові сліди

Аналіз підтверджених ланцюжків транзакцій показує, що остання успішна атака датується 6 серпня. Нові жертви продовжують звертатися, але підтверджених випадків подальшого злому не виявлено. Це пояснюється або тим, що власники вразливих гаманців встигли перевести кошти на нові адреси, або тим, що більша частина доступних активів уже була виведена.

Важливо підкреслити: це не робота одного хакера. Я виявив щонайменше 33 окремі сліди активності, що з високою ймовірністю вказує на одночасну експлуатацію вразливості кількома групами зловмисників.

Доля викрадених коштів

Із підтверджених 1778 BTC близько 1531 BTC досі перебувають на адресах, контрольованих хакерами. Ще 246 BTC уже переміщувалися після крадіжки. Примітно, що 65% цих коштів пройшли через транзакції CoinJoin, що серйозно ускладнює відстеження. Решта 35% переміщуються по блокчейну, включно зі схемою Peel Chain, де від великої суми багаторазово «відокремлюються» дрібні транзакції, а основна частина переказується на нові адреси.

Невелика частина викрадених біткоїнів була помічена на централізованих біржах і кроссчейн-мостах. Я передав списки адрес біржам, комплаєнс-компаніям і правоохоронним органам для подальших дій.

Удар по ідеї самостійного зберігання

Особливість цього інциденту — не лише в масштабі втрат. Жертвами стали користувачі, які максимально відповідально підходили до самостійного зберігання: вони не використовували сумнівні біржі, ризиковані DeFi-протоколи чи високодохідні схеми. Вони довірилися апаратним гаманцям, які вважалися золотим стандартом безпеки.

Це завдало серйозного удару по наративу про self-custody. Після початку атак кількість невеликих переказів біткоїна на біржі різко зросла: за перші чотири дні на централізовані платформи надійшло понад 22 000 BTC. До 8 серпня сукупний баланс на біржах досяг історичного максимуму в 3,683 млн BTC.

Мультипідпис як рішення

Несподіваним наслідком стало зростання інтересу до мультисиг-гаманців. Жодна підтверджена крадіжка не була скоєна з адрес, захищених мультипідписом. Сервіси Casa та Anchorwatch повідомили про різке зростання нових клієнтів і обсягів переказуваних біткоїнів.

Співзасновник Unchained Дхрув Бансал справедливо зазначає: сприймати те, що сталося, як перемогу кастодіальних сервісів над некастодіальними — помилка. Проблема — в єдиній точці відмови, чи то біржа, виробник пристрою чи сам користувач. Інцидент змушує переглянути підхід до зберігання: розподіл ризику між кількома ключами та незалежними компонентами інфраструктури стає не рекомендацією, а необхідністю.

Роль ШІ в атаці

Окремий тривожний аспект — використання штучного інтелекту. Я вважаю, що частина атакуючих з високою ймовірністю застосовувала ШІ-моделі без жорстких обмежень щодо кібербезпеки, зокрема китайські відкриті LLM. Це підтверджує тривожний тренд: інструменти для пошуку та експлуатації помилок стають доступнішими не лише захисникам, а й зловмисникам.

У першій половині 2026 року криптопроєкти вже втратили через зломи близько $1,1 млрд, і цей інцидент став черговим рекордом у низці експлойтів. Ситуація вимагає від індустрії не просто точкових виправлень, а фундаментального перегляду стандартів безпеки.

Мій висновок: цей випадок — не аномалія, а попередження. Якщо виробники апаратних гаманців не впровадять багаторівневий захист і незалежний аудит коду, довіра до самого інституту self-custody може бути підірвана безповоротно. Мультипідпис — не панацея, але сьогодні це єдиний перевірений спосіб уникнути єдиної точки відмови.