Новини криптоміра

15.08.2026
21:05

Атака на Coldcard: як вразливість у генераторі випадкових чисел призвела до втрати $112 млн у BTC

hack

Масштабна кампанія проти користувачів апаратних гаманців Coldcard обернулася найбільшим інцидентом у сфері самостійного зберігання біткоїнів за останні роки. За моїми даними, підтверджена шкода становить щонайменше 1778,84 BTC, що еквівалентно $112,7 млн, однак реальні втрати можуть бути значно вищими — до 2417,35 BTC (~$153 млн) з урахуванням непідтверджених епізодів.

Корінь проблеми: помилка в прошивці 2021 року

Атака розпочалася 30 липня 2026 року, коли зловмисники систематично відновлювали сид-фрази, згенеровані вразливими пристроями. Причина криється в оновленні прошивки Coinkite, випущеному в 2021 році. Через баг у новому генераторі випадкових чисел пристрої непомітно перемикалися на альтернативне джерело ентропії, яке виявилося критично слабким для захисту приватних ключів.

Проблема існувала роками, але лише зараз, зі зростанням обчислювальних потужностей, атакуючі змогли відтворити приватні ключі. Важливо підкреслити: це не поодинокий хакер. Galaxy Research виявила щонайменше 33 окремих сліди активності, що вказує на скоординоване використання вразливості кількома групами.

Поточна ситуація та рух коштів

Остання підтверджена атака датується 6 серпня, після чого нові випадки зламу не фіксувалися. Однак з викрадених коштів близько 1531 BTC досі перебувають на адресах зловмисників, а 246 BTC уже переміщувалися. Примітно, що 65% викрадених монет пройшли через CoinJoin-транзакції, що ускладнюють відстеження, а 35% — через схему Peel Chain, яку використовують для відмивання.

Удар по наративу самостійного зберігання

Цей інцидент — не просто фінансова втрата. Жертви були зразковими прихильниками self-custody: вони не використовували сумнівні біржі чи DeFi-протоколи, а довіряли апаратному гаманцю як еталону безпеки. У результаті довіра до цієї моделі підірвана: за перші чотири дні атак на біржі надійшло понад 22 000 BTC, а до 8 серпня баланс на централізованих платформах досяг історичного максимуму в 3,683 млн BTC.

Мультипідпис як рішення та роль ШІ

Показово, що жодна підтверджена крадіжка не зачепила мультисиг-адреси. Сервіси Casa та Anchorwatch фіксують різке зростання клієнтів, що підтверджує: розподіл ризику між кількома ключами стає новим стандартом безпеки. Водночас Galaxy вказує на тривожну тенденцію — частина атакуючих використовувала ШІ-моделі для пошуку вразливостей, що робить такі експлойти доступнішими для кіберзлочинців.

Мій висновок: цей випадок — дзвінок для всієї індустрії. Навіть найнадійніше залізо не застраховане від програмних помилок, а єдина точка відмови — чи то пристрій, чи біржа — несе катастрофічні ризики. Інвесторам варто переглянути підхід до зберігання, диверсифікуючи не лише активи, а й інфраструктуру безпеки.