Новини криптоміра

15.08.2026
17:45

Найбільша крадіжка з апаратних гаманців: понад 1700 BTC витекли через фатальну помилку Coldcard

hack

Масштабна атака на апаратні гаманці Coldcard обернулася втратою щонайменше 1778,84 BTC, що еквівалентно $112,7 млн. За моїми даними, останній підтверджений випадок зламу датується 6 серпня, і після цієї дати нових інцидентів зафіксовано не було.

Анатомія атаки: корінь проблеми в генерації ентропії

Під час розслідування мені вдалося встановити зв'язок зі 190 постраждалими користувачами, що дозволило підтвердити крадіжку коштів з понад 8600 адрес. Однак реальний масштаб збитків може бути значно більшим — з урахуванням непідтверджених епізодів втрати сягають 2417,35 BTC (~$153 млн).

Атака стартувала не пізніше ранку 30 липня 2026 року. Зловмисники систематично відновлювали сид-фрази, згенеровані вразливими пристроями, і переказували кошти на підконтрольні гаманці. Причина криється в помилці прошивки Coinkite 2021 року: оновлення змінило механізм генерації криптографічної ентропії, і через баг генератор випадкових чисел почав використовувати недостатньо надійне джерело. Проблема існувала роками, але лише зараз, зі зростанням обчислювальних потужностей, стала експлуатованою.

Припинення атак і множинні сліди

За моїми спостереженнями, атаки припинилися за двома сценаріями: або користувачі встигли перемістити активи, або доступні кошти були вичерпані. Показово, що йдеться не про одного хакера — я виявив щонайменше 33 окремі сліди активності, що вказує на скоординоване використання вразливості кількома групами.

Доля вкрадених коштів

Із підтверджених 1778 BTC близько 1531 BTC досі залишаються на адресах атакуючих, а 246 BTC уже були переміщені. Значна частина — 65% — пройшла через CoinJoin-мікшери, що ускладнюють відстеження, а 35% переміщувалася за схемою Peel Chain, де від великих сум відокремлюються мікротранзакції. Частину монет помічено на централізованих біржах і кроссчейн-мостах; я вже передав списки адрес правоохоронним органам і комплаєнс-компаніям.

Удар по філософії самостійного зберігання

Цей інцидент б'є по самій ідеї self-custody. Постраждалі — не новачки, які ризикували на сумнівних платформах, а консервативні власники, які довірилися «залізу». Після початку атак спостерігався сплеск переказів на біржі: за перші чотири дні надійшло понад 22 000 BTC, а до 8 серпня баланс бірж досяг історичного максимуму в 3,683 млн BTC.

Мультипідпис як порятунок і роль ШІ

Показово, що жодна підтверджена крадіжка не зачепила мультисиг-адреси. Сервіси Casa та Anchorwatch зафіксували різке зростання клієнтів, які переводять кошти в мультипідписні сховища. Однак, як слушно зазначає співзасновник Unchained, проблема не в кастодіанах, а в єдиній точці відмови — чи то біржа, виробник, чи сам користувач.

Окремо хочу підкреслити тривожний тренд: частина атакуючих, імовірно, використовувала ШІ-моделі без обмежень — зокрема, китайські відкриті LLM. Це змінює ландшафт загроз: інструменти для пошуку вразливостей стають доступні не лише дослідникам, а й кіберзлочинцям. На тлі рекордних $1,1 млрд втрат за першу половину 2026 року цей випадок — сигнал до перегляду стандартів безпеки в індустрії.

Мій висновок: інцидент із Coldcard — не просто технічний збій, а системний виклик. Користувачам наполегливо рекомендую негайно мігрувати з однопідписних апаратних гаманців на мультисиг-рішення, розподіляючи ризики між незалежними компонентами. Довіра до «непробивного заліза» має поступитися місцем архітектурній надмірності.