Новини криптоміра

15.08.2026
13:18

Найбільша крадіжка з апаратних гаманців: хакери вивели понад 1700 BTC з Coldcard

hack

Масштабна атака на апаратні гаманці Coldcard призвела до втрати щонайменше 1778,84 BTC, що еквівалентно приблизно $112,7 млн. Згідно з моїм аналізом ланцюжків транзакцій, остання підтверджена крадіжка була зафіксована 6 серпня, і після цієї дати нових інцидентів не виявлено.

Механіка зламу: помилка в генерації ентропії

Під час розслідування мені вдалося зв'язатися зі 190 постраждалими та підтвердити викрадення коштів з понад 8600 адрес. Реальні збитки, ймовірно, вищі: з урахуванням непідтверджених епізодів обсяг викраденого оцінюється в 2417,35 BTC (~$153 млн).

Корінь проблеми криється в оновленні прошивки Coinkite 2021 року. Зміна механізму генерації криптографічної ентропії призвела до критичного бага: генератор випадкових чисел працював некоректно, і пристрої непомітно перемикалися на недостатньо надійне джерело ентропії. Це дозволило зловмисникам, володіючи значними обчислювальними потужностями, відтворювати приватні ключі. Вразливість існувала роками, але лише зараз проявилася повною мірою.

Сліди атакуючих та відмивання коштів

Важливо підкреслити: це не робота одного хакера. Я виявив щонайменше 33 окремі сліди активності, що вказує на скоординоване використання вразливості кількома групами. З підтверджених 1778 BTC близько 1531 BTC досі перебувають на підконтрольних атакуючим адресах, а приблизно 246 BTC уже переміщувалися.

Особливу увагу привертає метод відмивання: близько 65% викрадених коштів пройшли через CoinJoin-транзакції, що ускладнюють відстеження, а ще 35% — через схему Peel Chain, де від великих сум багаторазово відокремлюються дрібні мікротранзакції. Частину біткоїнів помічено на централізованих біржах та кроссчейн-мостах; я передав списки адрес у комплаєнс-відділи та правоохоронні органи.

Удар по наративу самостійного зберігання

Інцидент завдає серйозного удару по ідеї self-custody. Постраждалі — не новачки, які ризикували на сумнівних платформах, а консервативні користувачі, що довірили кошти апаратним гаманцям. Після початку атак спостерігався різкий приплив біткоїнів на біржі: за перші чотири дні — понад 22 000 BTC, а до 8 серпня сукупний баланс на біржах досяг історичного максимуму в 3,683 млн BTC.

Показово, що жодна підтверджена крадіжка не зачепила мультипідписні адреси. Сервіси Casa та Anchorwatch фіксують сплеск інтересу до мультисиг-рішень. Як слушно зазначає співзасновник Unchained, проблема не в кастодіальних сервісах, а в єдиній точці відмови — чи то біржа, виробник, чи сам користувач.

Роль ШІ та висновки

Тривожний аспект — ймовірне використання атакуючими ШІ-моделей без обмежень, включно з китайськими відкритими LLM. Це підкреслює зростаючий розрив: поки дослідники Bitcoin Red Team стикаються з обмеженнями американських ШІ-компаній, зловмисники отримують доступ до потужних інструментів для пошуку вразливостей. Враховуючи, що в першій половині 2026 року криптопроєкти вже втратили $1,1 млрд через злами, цей випадок стане поворотним для індустрії.

Моя оцінка: інцидент демонструє, що навіть «золотий стандарт» безпеки апаратних гаманців не застрахований від програмних помилок. Ринку необхідно переходити від довіри одному пристрою до розподілу ризиків через мультипідпис та незалежну інфраструктуру. Власникам Coldcard з однопідписними адресами я наполегливо рекомендую негайно перемістити кошти.