Новини криптоміра

15.08.2026
20:25

Найбільша крадіжка з апаратних гаманців: атака на Coldcard обійшлася у 112 мільйонів доларів

hack

Масштабна кампанія проти власників апаратних гаманців Coldcard призвела до втрати щонайменше 1778,84 BTC, що еквівалентно приблизно $112,7 млн. Моніторинг, проведений моєю аналітичною групою, показує, що після 6 серпня нових підтверджених випадків зламу не зафіксовано — атакуючі, судячи з усього, завершили активну фазу.

Механіка атаки: вразливість у генерації ключів

Під час розслідування вдалося встановити контакт зі 190 постраждалими та підтвердити крадіжку коштів з понад 8600 адрес. Реальний масштаб збитків, ймовірно, вищий: з урахуванням непідтверджених епізодів втрати можуть сягати 2417,35 BTC (~$153 млн). Корінь проблеми — в помилці, закладеній у прошивку Coinkite ще у 2021 році. Оновлення змінило механізм генерації ентропії, але через баг генератор випадкових чисел працював некоректно, непомітно перемикаючись на джерело з критично низькою ентропією. Це зробило приватні ключі передбачуваними для зловмисників, які володіють достатніми обчислювальними потужностями.

Чому атаки припинилися

Припинення нових зламів пояснюється двома факторами: частина користувачів встигла перевести кошти на нові адреси, а решта доступних сум уже була виведена. Важливо підкреслити: йдеться не про одного хакера. Я виявив сліди щонайменше 33 різних атакуючих, що вказує на скоординовану або паралельну експлуатацію вразливості. Усім, хто досі тримає біткоїни на однопідписних Coldcard, я наполегливо рекомендую негайно мігрувати на нові гаманці.

Відмивання та реакція ринку

Із підтверджено вкрадених коштів близько 1531 BTC залишаються на адресах зловмисників, а 246 BTC уже переміщувалися. Значна частина — 65% — пройшла через CoinJoin для заплутування слідів, решта 35% рухалися за схемою Peel Chain, характерною для відмивання. Невеликі обсяги були помічені на біржах та кроссчейн-мостах; списки адрес передані в комплаєнс-служби та правоохоронні органи.

Інцидент завдав серйозного удару по наративу про самостійне зберігання. Постраждалі — це дисципліновані користувачі, які уникали ризикованих DeFi-інструментів. Паніка спровокувала приплив коштів на біржі: за перші чотири дні надійшло понад 22 000 BTC, а до 8 серпня баланси досягли історичного максимуму в 3,683 млн BTC.

Уроки та висновки

Показово, що жодна крадіжка не була скоєна з мультипідписних адрес. Сервіси Casa та Anchorwatch зафіксували різке зростання клієнтів, що підтверджує зсув у бік розподілу ризиків. Однак, як справедливо зазначає співзасновник Unchained Дхрув Бансал, проблема глибша — це єдина точка відмови, чи то біржа, виробник, чи сам користувач. Окремо варто виділити ймовірне використання ІІ-моделей атакуючими, що знижує поріг входу для кіберзлочинців.

Мій аналіз: цей випадок — тривожний сигнал для всієї індустрії. Навіть «золотий стандарт» апаратних гаманців виявився вразливим через одну помилку в коді. Інвесторам варто переглянути стратегії зберігання, віддаючи перевагу мультипідпису, а виробникам — посилити аудит криптографічних компонентів. У першій половині 2026 року втрати від зламів уже склали $1,1 млрд, і поточний інцидент лише погіршує цю тривожну тенденцію.