Новини криптоміра

15.08.2026
17:05

Атака на Coldcard: викрадено понад 1700 BTC, а ідея self-custody похитнулася

hack

Масштабний інцидент з апаратними гаманцями Coldcard виявився набагато серйознішим, ніж передбачалося спочатку. Під час цілеспрямованої атаки зловмисники вивели щонайменше 1778,84 BTC, що еквівалентно приблизно $112,7 млн. Мої колеги з Galaxy Research підтвердили крадіжку коштів з понад 8600 адрес, зв'язавшись зі 190 постраждалими. Однак реальні збитки можуть бути ще вищими: якщо враховувати непідтверджені епізоди, обсяг викраденого сягає 2417,35 BTC — близько $153 млн.

Корінь проблеми: баг у генерації ентропії

Атака розпочалася не пізніше ранку 30 липня 2026 року. Зловмисники систематично відновлювали сид-фрази, які генерувалися вразливими пристроями Coldcard. Причина — критична помилка в прошивці, внесена Coinkite у 2021 році під час оновлення механізму криптографічної ентропії. Через баг генератор випадкових чисел працював некоректно, і пристрої непомітно перемикалися на джерело ентропії з недостатнім захистом приватних ключів. Проблема існувала роками, але проявилася лише зараз, коли в атакуючих з'явилися достатні обчислювальні потужності для відтворення ключів.

Атаки припинилися, але загроза не зникла

Останній підтверджений ланцюжок зламів датується 6 серпня. Після цієї дати нові жертви продовжують звертатися до дослідників, але підтверджених випадків подальшої крадіжки немає. Я вважаю, що це пов'язано або з тим, що користувачі встигли перевести кошти на нові адреси, або з тим, що більша частина доступних монет уже викрадена. Тим не менш, рекомендую всім, хто досі зберігає біткоїни на однопідписних Coldcard, негайно перемістити активи.

Важливо зазначити, що це не робота одного хакера. Galaxy виявила щонайменше 33 окремі сліди активності, що вказує на одночасне використання вразливості кількома групами атакуючих.

Доля викрадених коштів

Із підтверджених 1778 BTC близько 1531 BTC досі перебувають на адресах зловмисників, а 246 BTC уже переміщувалися. Близько 65% цих коштів пройшли через CoinJoin-транзакції, що серйозно ускладнює відстеження. Ще 35% рухаються по блокчейну, включаючи схему Peel Chain, де від великих сум багаторазово відокремлюються дрібні транзакції. Частина монет помічена на централізованих біржах і кроссчейн-мостах. Galaxy уже передала списки адрес біржам, комплаєнс-компаніям і правоохоронцям.

Удар по ідеї самостійного зберігання

Цей інцидент унікальний не масштабом, а профілем жертв. Постраждалі — не новачки, які ризикували на сумнівних платформах. Це дисципліновані користувачі, які довіряли апаратним гаманцям як золотому стандарту безпеки. Вони не використовували DeFi-протоколи і не гналися за дохідністю. І ось результат — їхні кошти викрадені.

Наслідки вже відчутні: за перші чотири дні після початку атак на біржі надійшло понад 22 000 BTC, а до 8 серпня сукупний баланс на централізованих платформах досяг історичного максимуму в 3,683 млн BTC. Це явний сигнал паніки та втрати довіри до self-custody.

Мультипідпис як рішення

Показово, що жодна підтверджена крадіжка не була здійснена з адрес, захищених мультипідписом. Сервіси Casa та Anchorwatch уже повідомили про різке зростання клієнтів. Співзасновник Unchained Дхрув Бансал справедливо зазначає: проблема не в кастодіальних проти некастодіальних рішень, а в єдиній точці відмови — чи то біржа, виробник, чи сам користувач. Інцидент змушує переглянути підхід: розподіл ризику між кількома ключами та незалежними компонентами — це нова реальність.

ШІ на боці атакуючих

Окремо тривожить роль штучного інтелекту. Galaxy вважає, що частина атакуючих використовувала ШІ-моделі без обмежень з кібербезпеки, включаючи китайські відкриті LLM. Іронія в тому, що дослідники Bitcoin Red Team, перевіряючи екосистему на вразливості, зіткнулися з протилежною проблемою: обмеження американських ШІ-компаній заважають їм застосовувати найпотужніші моделі для захисту. Це важливий сигнал: можливості для пошуку та експлуатації помилок стають доступнішими зловмисникам, ніж захисникам.

Мій висновок: цей інцидент — не просто технічний збій, а системний виклик індустрії. У першій половині 2026 року криптопроєкти втратили через злами близько $1,1 млрд, і цей випадок став найяскравішим нагадуванням про те, що навіть найнадійніші інструменти можуть містити приховані дефекти. Self-custody не помер, але він вимагає нового рівня усвідомленості — і, можливо, мультипідпис стане стандартом де-факто для серйозних власників.