Найбільша крадіжка з апаратних гаманців: хакери вивели понад 1700 BTC з уразливих Coldcard

Масштабна атака на апаратні гаманці Coldcard обернулася найбільшим інцидентом у сфері самостійного зберігання криптоактивів. За моїми даними, зловмисникам вдалося викрасти щонайменше 1778,84 BTC, що еквівалентно $112,7 млн. При цьому, судячи з усього, хвиля зламів припинилася: після 6 серпня нових підтверджених випадків експлуатації вразливості не зафіксовано.
Корінь проблеми — у прошивці 2021 року
Під час розслідування вдалося встановити контакт зі 190 постраждалими та підтвердити крадіжку коштів з понад 8600 адрес. Однак реальні збитки можуть бути значно вищими: якщо враховувати непідтверджені епізоди, обсяг викраденого сягає 2417,35 BTC (~$153 млн).
Атака розпочалася 30 липня 2026 року. Зловмисники систематично відновлювали сид-фрази, згенеровані вразливими пристроями. Причина криється в помилці, допущеній Coinkite у 2021 році під час оновлення прошивки. Зміна механізму генерації криптографічної ентропії призвела до некоректної роботи генератора випадкових чисел: пристрої непомітно перемикалися на джерело ентропії, критично недостатнє для захисту приватних ключів. Проблема існувала роками, але лише зараз, зі зростанням обчислювальних потужностей, стала експлуатованою.
Атаки припинилися, але біткоїни не повернуто
Припинення атак, імовірно, пов'язане з тим, що власники встигли вивести кошти або доступні активи вже вичерпано. Однак це не означає, що загроза минула: користувачам однопідписних Coldcard я наполегливо рекомендую негайно перемістити кошти на нові адреси. Йдеться не про одного хакера — виявлено щонайменше 33 додаткові сліди активності, що вказує на скоординовані дії кількох угруповань.
Із підтверджено викрадених коштів близько 1531 BTC залишаються на адресах зловмисників. Приблизно 246 BTC уже переміщувалися, причому 65% пройшли через CoinJoin-транзакції, що ускладнюють відстеження, а 35% — за схемою Peel Chain, яка активно використовується для відмивання. Частину монет помічено на централізованих біржах і кроссчейн-мостах; списки адрес передано до комплаєнс-відділів і правоохоронних органів.
Удар по наративу самостійного зберігання
Особливий трагізм інциденту в тому, що жертвами стали саме ті, хто максимально відповідально підходив до безпеки: вони не використовували сумнівні платформи та DeFi-протоколи, довірившись «залізу», яке вважалося еталоном надійності. Це завдало серйозного удару по ідеї self-custody. Після початку атак спостерігався сплеск переказів на біржі: за перші чотири дні надійшло понад 22 000 BTC, а до 8 серпня сукупний баланс на платформах досяг історичного максимуму в 3,683 млн BTC.
Мультипідпис як порятунок і тривожний сигнал від ШІ
Показово, що жодна підтверджена крадіжка не була здійснена з мультипідписних адрес. Це викликало різке зростання інтересу до мультисиг-рішень — сервіси Casa та Anchorwatch повідомили про значний приплив клієнтів. Однак, як слушно зазначає співзасновник Unchained Дхрув Бансал, протиставлення кастодіальних і некастодіальних рішень вторинне. Коренева проблема — єдина точка відмови, чи то біржа, виробник пристрою, чи сам користувач. Розподіл ризику між кількома ключами — єдиний розумний шлях.
Окремо насторожує можливе використання ШІ атакуючими: частина зломщиків, імовірно, застосовувала китайські відкриті LLM без обмежень щодо кібербезпеки. Це підкреслює тривожну тенденцію: інструменти пошуку вразливостей стають доступні не лише захисникам, а й зловмисникам. На тлі рекордних $1,1 млрд втрат від зламів у першій половині 2026 року цей інцидент — суворе нагадування про те, що навіть най«безпечніші» рішення потребують перегляду.
Мій вердикт: Coldcard-інцидент — це не просто технічний збій, а системний виклик усій індустрії. Довіра до апаратних гаманців підірвана, і відновити її можна лише через прозорість коду та масове впровадження мультипідпису. Інвесторам варто переглянути свої стратегії зберігання, не покладаючись на єдиний «куленепробивний» пристрій.