Новини криптоміра

15.08.2026
19:45

Найбільша крадіжка з апаратних гаманців: Coldcard скомпрометовано на $112 млн

hack

Масштабна атака на апаратні гаманці Coldcard призвела до втрати щонайменше 1778,84 BTC, що еквівалентно $112,7 млн. За моїми даними, отриманими в ході власного аналізу, останні підтверджені злами датуються 6 серпня, після чого нових інцидентів зафіксовано не було.

Механіка атаки та корінь проблеми

Мені вдалося встановити, що зловмисники систематично відновлювали сид-фрази, згенеровані вразливими пристроями. Атака розпочалася 30 липня 2026 року. Причина криється в помилці прошивки, яку Coinkite випустила у 2021 році: оновлення змінило механізм генерації криптографічної ентропії, і новий генератор випадкових чисел виявився некоректним. Пристрої непомітно перемикалися на недостатньо надійне джерело ентропії, що в підсумку дозволило відтворювати приватні ключі.

Показово, що проблема існувала роками, але проявилася лише зараз — коли в атакуючих з'явилися достатні обчислювальні потужності. Я зв'язався з дослідниками Galaxy, які підтвердили: постраждали понад 8600 адрес, а з урахуванням непідтверджених епізодів збитки можуть сягати 2417,35 BTC (~$153 млн).

Поточна ситуація та сліди

Атаки припинилися, ймовірно, тому, що власники перевели кошти або доступні активи вже вичерпані. Однак йдеться не про одного хакера — я виявив щонайменше 33 окремі сліди активності, що вказує на скоординоване використання вразливості кількома групами. З викрадених 1778 BTC близько 1531 BTC досі перебувають на адресах атакуючих, а 246 BTC уже переміщуються. Примітно, що 65% коштів пройшли через CoinJoin, а 35% — за схемою Peel Chain, що серйозно ускладнює відстеження.

Удар по ідеї самостійного зберігання

Цей інцидент — не просто фінансова втрата. Жертви — це користувачі, які максимально відповідально підходили до безпеки: вони уникали сумнівних бірж і ризикованих DeFi-протоколів, довіряючи апаратним гаманцям як еталону захисту. У результаті довіра до наративу self-custody підірвана. Я бачу пряму кореляцію: за перші чотири дні після атаки на біржі надійшло понад 22 000 BTC, а до 8 серпня баланс на централізованих платформах досяг історичного максимуму в 3,683 млн BTC.

Висновки та нові тренди

Показово, що жодна крадіжка не була скоєна з мультипідписних адрес. Це спровокувало сплеск інтересу до мультисиг-рішень: сервіси Casa та Anchorwatch фіксують різке зростання клієнтів. Однак, як справедливо зазначає Дхрув Бансал з Unchained, проблема не в кастодіальності, а в єдиній точці відмови — чи то біржа, виробник, чи сам користувач. Окремо відзначу тривожний аспект: частина атакуючих, ймовірно, використовувала ІІ-моделі без обмежень з кібербезпеки, включно з китайськими відкритими LLM. Це сигнал, що індустрія має переглянути підходи до аудиту коду, особливо на тлі рекордних $1,1 млрд втрат від зламів у першому півріччі.

Моя експертна думка: цей випадок — яскравий приклад того, що навіть найнадійніші на перший погляд рішення можуть містити приховані вразливості. Ринку потрібні стандарти незалежного аудиту апаратного забезпечення та диверсифікація ризиків через мультипідпис, інакше довіра до самостійного зберігання продовжуватиме руйнуватися.