Атака на Coldcard: викрадено понад 1700 BTC — урок для індустрії самостійного зберігання

Масштабна кампанія проти власників апаратних гаманців Coldcard призвела до втрат у розмірі щонайменше 1778,84 BTC — це близько $112,7 млн за поточним курсом. Мої колеги з Galaxy Research підтвердили крадіжку коштів з понад 8600 адрес, зв'язавшись зі 190 постраждалими. Однак реальні збитки, ймовірно, вищі: з урахуванням непідтверджених епізодів може йтися про 2417,35 BTC (~$153 млн). Важливо зазначити, що після 6 серпня нових підтверджених зламів не зафіксовано.
Корінь проблеми — у прошивці 2021 року
Атака стартувала 30 липня 2026 року. Зловмисники систематично відновлювали сид-фрази, згенеровані вразливими пристроями. Причина — критична помилка в оновленні прошивки Coinkite 2021 року. Зміна механізму генерації ентропії призвела до збою в генераторі випадкових чисел: пристрої непомітно перемикалися на джерело з недостатнім криптографічним захистом. Проблема приховувалася роками, але проявилася лише зараз, коли в атакуючих з'явилися обчислювальні потужності для відтворення приватних ключів.
Припинення атак і множинні сліди
Galaxy пов'язує зупинку атак із двома факторами: міграцією коштів на нові адреси та вичерпанням доступних активів. При цьому очевидно, що діяла не одна група — дослідники виявили щонайменше 33 окремі сліди активності, що вказує на одночасне використання вразливості кількома зловмисниками.
Доля викрадених коштів
Із підтверджених 1778 BTC близько 1531 BTC залишаються на адресах хакерів, а 246 BTC уже переміщувалися. Відмивання йшло активно: 65% коштів пройшли через CoinJoin, а 35% — через схеми Peel Chain. Частину біткоїнів помічено на біржах і кроссчейн-мостах; Galaxy передала списки адрес правоохоронним органам і комплаєнс-компаніям.
Удар по ідеї self-custody
Інцидент б'є по самому наративу самостійного зберігання. Жертви — це користувачі, які уникали ризикованих DeFi та сумнівних бірж, довіряючи апаратним гаманцям. Реакція ринку була миттєвою: за перші чотири дні на біржі надійшло понад 22 000 BTC, а до 8 серпня баланс на централізованих платформах досяг історичного максимуму в 3,683 млн BTC. Це явний сигнал паніки та втрати довіри.
Мультипідпис як рішення
Показово, що жодна підтверджена крадіжка не зачепила мультисиг-адреси. Сервіси Casa та Anchorwatch зафіксували різке зростання клієнтів. Як справедливо зазначає співзасновник Unchained Дхрув Бансал, проблема — у єдиній точці відмови, чи то біржа, виробник, чи сам користувач. Розподіл ризику між ключами стає новою нормою.
ШІ на боці атакуючих
Тривожний аспект — можливе використання ШІ. Galaxy підозрює, що частина атакуючих застосовувала китайські відкриті LLM без обмежень щодо кібербезпеки. Іронія в тому, що дослідники Bitcoin Red Team, навпаки, страждали від заборон американських ШІ-компаній. Це підкреслює гонку озброєнь: ШІ демократизує пошук вразливостей, і індустрія має адаптуватися.
Мій висновок: Цей інцидент — не просто злам, а системний збій у довірі до апаратних гаманців. Він нагадує, що навіть найнадійніші рішення не застраховані від помилок у коді. Рекомендую всім власникам Coldcard негайно мігрувати на мультипідписні схеми, а індустрії — переглянути стандарти аудиту прошивок. У першій половині 2026 року криптопроєкти вже втратили $1,1 млрд через експлойти, і цей випадок може стати каталізатором для посилення вимог до безпеки.