Новини криптоміра

15.08.2026
15:20

Найбільша крадіжка з апаратних гаманців: хакери винесли понад 1700 BTC через вразливість у Coldcard

hack

Масштабна атака на апаратні гаманці Coldcard обернулася втратою щонайменше 1778,84 BTC, що еквівалентно $112,7 млн. Мої колеги з аналітичного підрозділу Galaxy Research підтвердили: після 6 серпня нових випадків зламу зафіксовано не було, що вказує на завершення активної фази експлуатації вразливості.

Атака на Coldcard: хронологія та масштаб

Під час розслідування дослідники зв'язалися зі 190 постраждалими та верифікували крадіжку біткоїнів з понад 8600 адрес. Однак реальні збитки, ймовірно, значно вищі: з урахуванням непідтверджених епізодів обсяг викраденого може сягати 2417,35 BTC, або приблизно $153 млн.

Атака розпочалася вранці 30 липня 2026 року. Зловмисники систематично відновлювали сид-фрази, згенеровані вразливими пристроями Coldcard, після чого виводили кошти на підконтрольні гаманці. Корінь проблеми — у помилці прошивки, допущеній компанією Coinkite у 2021 році під час оновлення механізму генерації криптографічної ентропії. Через баг генератор випадкових чисел працював некоректно, і пристрої непомітно перемикалися на джерело ентропії, критично недостатнє для захисту приватних ключів.

Вразливість існувала роками, але проявилася лише зараз: володіючи достатніми обчислювальними потужностями, хакери змогли відтворити приватні ключі, створені на проблемних пристроях.

Припинення атак та множинні сліди

Останній підтверджений ланцюжок атак датується 6 серпня. Після цієї дати нові жертви продовжують звертатися до дослідників, однак верифікованих випадків зламу більше немає. Я вважаю, що атаки припинилися з двох причин: або власники встигли перевести кошти на нові адреси, або доступні активи вже були вичерпані. При цьому йдеться не про одного зловмисника — Galaxy виявила щонайменше 33 додаткові сліди активності, що з високою ймовірністю вказує на одночасне використання вразливості кількома групами.

Доля викрадених коштів

З підтверджених 1778 BTC близько 1531 BTC досі залишаються на адресах атакуючих. Приблизно 246 BTC уже переміщувалися після крадіжки. Примітно, що 65% цих коштів пройшли через транзакції CoinJoin, що ускладнюють відстеження, а 35% — через схему Peel Chain, де від великої суми багаторазово «відокремлюються» дрібні мікротранзакції. Невелика частина біткоїнів була помічена на централізованих біржах та кроссчейн-мостах; Galaxy уже передала списки адрес біржам, комплаєнс-компаніям та правоохоронцям.

Удар по ідеї самостійного зберігання

Цей інцидент унікальний не лише масштабом, а й профілем жертв. Постраждалі — користувачі, які максимально відповідально підходили до самостійного зберігання: вони не використовували сумнівні біржі, ризиковані DeFi-протоколи чи високоприбуткові схеми. Вони довірилися апаратним гаманцям, які вважалися золотим стандартом безпеки. У результаті наратив про self-custody отримав серйозного удару: після початку атак кількість дрібних переказів на біржі різко зросла, а за перші чотири дні на централізовані платформи надійшло понад 22 000 BTC. До 8 серпня сукупний баланс бірж досяг історичного максимуму в 3,683 млн BTC.

Мультипідпис як рішення

Один із несподіваних наслідків — сплеск інтересу до мультисиг-гаманців. Жодна підтверджена крадіжка не була скоєна з адрес, захищених мультипідписом. Сервіси Casa та Anchorwatch повідомили про різке зростання клієнтів, а співзасновник Unchained Дхрув Бансал справедливо зазначає: проблема не в кастодіальних проти некастодіальних рішень, а в єдиній точці відмови — чи то біржа, виробник пристрою чи сам користувач. Інцидент змушує переглянути підхід до зберігання, розподіляючи ризики між кількома ключами та незалежними компонентами інфраструктури.

ШІ на боці атакуючих

Окрема тривожна деталь — можливе використання штучного інтелекту. Galaxy вважає, що частина атакуючих застосовувала ШІ-моделі без жорстких обмежень щодо кібербезпеки, зокрема китайські відкриті LLM. Іронія в тому, що дослідники Bitcoin Red Team, перевіряючи кодову базу екосистеми, зіткнулися з протилежною проблемою: обмеження американських ШІ-компаній заважали їм використовувати найпотужніші моделі для захисту. Це підкреслює: з поширенням ШІ можливості пошуку та експлуатації помилок стають доступнішими не лише захисникам, а й зловмисникам.

Нагадаю, що в першій половині 2026 року криптопроєкти втратили через злами близько $1,1 млрд, а кількість підтверджених експлойтів стала рекордною за півріччя. Цей інцидент — суворе нагадування: навіть найнадійніші інструменти можуть містити приховані дефекти, і диверсифікація ризиків — не розкіш, а необхідність.

Мій висновок: історія з Coldcard — це не просто технічний збій, а системний виклик усій індустрії. Довіра до апаратних гаманців підірвана, і відновити її можна лише через прозорість аудитів та обов'язковий перехід на мультипідписні схеми для значних сум.