Найбільша крадіжка з апаратних гаманців: хакери винесли 1778 BTC з Coldcard

Масштабна атака на апаратні гаманці Coldcard обернулася втратою щонайменше 1778,84 BTC — це приблизно $112,7 млн за поточним курсом. Мої колеги з Galaxy Research зафіксували, що після 6 серпня нових підтверджених випадків зламу не було, але це не скасовує серйозності того, що сталося.
Механіка атаки: баг у прошивці 2021 року
Дослідники зв'язалися зі 190 постраждалими та підтвердили крадіжку коштів із понад 8600 адрес. Якщо врахувати непідтверджені епізоди, збитки можуть сягати 2417,35 BTC, або ~$153 млн. Атака стартувала вранці 30 липня 2026 року: зловмисники систематично відновлювали сид-фрази, згенеровані вразливими пристроями.
Корінь проблеми — у помилці програмного забезпечення. У 2021 році Coinkite оновила прошивку Coldcard, змінивши механізм генерації криптографічної ентропії. Через баг генератор випадкових чисел працював некоректно, і пристрої непомітно переходили на інше, критично слабке джерело ентропії. Це робило приватні ключі вразливими для відтворення за наявності достатніх обчислювальних потужностей. Проблема назрівала роками, але проявилася лише зараз.
Припинення атак і множинні сліди
Galaxy зазначає, що останній підтверджений ланцюжок атак датується 6 серпня. Припинення, ймовірно, пов'язане з тим, що власники перевели кошти на нові адреси або більша частина доступних монет уже викрадена. При цьому йдеться не про одного хакера: знайдено щонайменше 33 додаткові сліди активності, що вказує на одночасне використання вразливості кількома групами. Усім, хто досі тримає біткоїни на однопідписних Coldcard, я настійно рекомендую негайно евакуювати активи.
Доля вкрадених коштів
Із підтверджених 1778 BTC близько 1531 BTC залишаються на адресах зловмисників, а 246 BTC уже переміщувалися. Примітно, що 65% коштів пройшли через CoinJoin-транзакції, які ускладнюють відстеження, а 35% — через схеми Peel Chain, типові для відмивання. Частину монет помічено на централізованих біржах і кроссчейн-мостах; Galaxy уже передала списки адрес біржам і правоохоронцям.
Удар по наративу самостійного зберігання
Інцидент б'є по самій ідеї self-custody. Постраждалі — це користувачі, які максимально відповідально підходили до зберігання: без сумнівних бірж, ризикованих DeFi та хайпових інструментів. Вони довіряли апаратним гаманцям як золотому стандарту безпеки. Після початку атак спостерігалося різке зростання дрібних переказів на біржі: за перші чотири дні надійшло понад 22 000 BTC, а до 8 серпня баланс на біржах досяг історичного максимуму в 3,683 млн BTC.
Мультипідпис як відповідь
Показово, що жодна підтверджена крадіжка не зачепила адреси з мультипідписом. Сервіси Casa та Anchorwatch фіксують сплеск нових клієнтів, а співзасновник Unchained Дхрув Бансал справедливо підкреслює: проблема не в кастодіальних vs некастодіальних рішеннях, а в єдиній точці відмови. Чи то біржа, виробник, чи сам користувач — будь-який одиничний елемент може стати вразливістю. Інцидент змушує переглянути підхід: розподіл ризиків між кількома ключами та незалежними компонентами інфраструктури стає не опцією, а необхідністю.
Тривожний сигнал: ШІ в руках атакуючих
Окремо відзначу використання ШІ. Galaxy з високою ймовірністю пов'язує частину атак із китайськими відкритими LLM без жорстких обмежень щодо кібербезпеки. Парадокс у тому, що дослідники Bitcoin Red Team, перевіряючи кодову базу екосистеми, натрапили на зворотну проблему: ліміти американських ШІ-компаній заважають їм застосовувати найпотужніші моделі для захисту. Це небезпечний тренд: можливості пошуку та експлуатації помилок стають доступнішими зловмисникам, ніж захисникам.
У контексті першої половини 2026 року, коли криптопроєкти втратили через злами близько $1,1 млрд і кількість експлойтів стала рекордною, цей випадок — ще одне нагадування: безпека — це не статичний продукт, а постійний процес. Моя порада — диверсифікуйте ризики та не покладайтеся на один пристрій як на панацею.