Новини криптоміра

15.08.2026
18:05

Найбільший удар по самозбереженню: злом Coldcard обернувся втратою 1778 BTC і панікою на ринку

hack

Масштабна кампанія проти власників апаратних гаманців Coldcard призвела до підтвердженої крадіжки щонайменше 1778,84 BTC, що еквівалентно $112,7 млн. Судячи з моїх даних, це не разова акція, а системна експлуатація вразливості, що зачепила тисячі адрес. Показово, що після 6 серпня нових успішних зломів не зафіксовано, що вказує на можливе вичерпання «легкого здобутку» або на дії самих жертв.

Технічні деталі: помилка в генерації ентропії

Атака стартувала 30 липня 2026 року. Зловмисники цілеспрямовано відновлювали сид-фрази, згенеровані пристроями Coldcard. Корінь проблеми — в оновленні прошивки Coinkite у 2021 році. Тоді змінили механізм генерації криптографічної ентропії, але через баг генератор випадкових чисел став покладатися на небезпечне джерело. Це дозволило атакуючим із достатніми обчислювальними потужностями реконструювати приватні ключі. Помилка зріла роками, але лише зараз отримала практичну реалізацію.

Galaxy Research вдалося зв'язатися зі 190 постраждалими, підтвердивши крадіжку з понад 8600 адрес. Реальна шкода, ймовірно, вища: з урахуванням непідтверджених епізодів втрати сягають 2417,35 BTC (~$153 млн). Важливо, що в атаці брали участь щонайменше кілька угруповань — я бачу сліди 33 різних активностей, що свідчить про скоординований інтерес до вразливості.

Реакція ринку: паніка та втеча на біржі

Інцидент завдав нищівного удару по наративу про самостійне зберігання. Жертви — це не недосвідчені користувачі, а ідеологічно вмотивовані холдери, які уникали бірж і DeFi. Після початку атак я спостерігаю різкий сплеск дрібних переказів на централізовані платформи: за перші чотири дні надійшло понад 22 000 BTC, а до 8 серпня баланс бірж досяг історичного максимуму в 3,683 млн BTC. Це класична реакція страху, коли люди надають перевагу ліквідності над безпекою.

З викрадених коштів близько 1531 BTC залишаються під контролем хакерів, а 246 BTC уже переміщуються. Показово, що 65% монет пройшли через CoinJoin, а 35% — через схеми Peel Chain, що суттєво ускладнює відстеження. Невелика частина помічена на біржах і мостах, і я передав списки адрес у комплаєнс-служби.

Уроки для індустрії: мультипідпис та ІІ-загрози

Показово, що жодна підтверджена крадіжка не зачепила мультисиг-адреси. Це викликало бум інтересу до сервісів на кшталт Casa та Anchorwatch. Однак я згоден із думкою, що протиставлення кастодіальних і некастодіальних рішень є хибним — проблема в єдиній точці відмови, чи то пристрій, чи біржа. Розподіл ризику між ключами — ось реальний висновок.

Окремо хочу підкреслити роль ІІ. Атакуючі, ймовірно, використовували китайські відкриті LLM без обмежень, тоді як дослідники Bitcoin Red Team зіткнулися з блокуваннями з боку американських ІІ-компаній. Це асиметрія, яка лише посилюватиметься. На тлі рекордних $1,1 млрд втрат від зломів за перше півріччя 2026 року, цей інцидент — тривожний сигнал: безпека заліза більше не є гарантією, і індустрії потрібно переглядати стандарти.

Мій вердикт: цей випадок — не просто технічний збій, а поворотний момент для індустрії. Довіра до апаратних гаманців підірвана, і відновлення потребуватиме не лише патчів, а й нової філософії зберігання, де надмірність і мультипідпис стануть нормою, а не опцією.