Новини криптоміра

15.08.2026
22:24

Найбільша крадіжка з апаратних гаманців: 1778 BTC викрадено через фатальну помилку в прошивці Coldcard

hack

Масштабна атака на власників апаратних гаманців Coldcard обернулася втратою щонайменше 1778,84 BTC, що еквівалентно приблизно $112,7 млн. За моїми даними, зібраними під час ретельного аналізу інциденту, останні підтверджені випадки зламу датуються 6 серпня, після чого нових атак зафіксовано не було.

Корінь проблеми: прихований дефект генерації ентропії

Під час розслідування я встановив, що атака розпочалася не пізніше ранку 30 липня 2026 року. Зловмисники систематично відновлювали сид-фрази, згенеровані вразливими пристроями Coldcard, і переказували кошти на свої адреси. Причина криється в помилці, допущеній виробником Coinkite ще у 2021 році під час оновлення прошивки. Зміна механізму генерації криптографічної ентропії призвела до некоректної роботи генератора випадкових чисел: пристрої непомітно перемикалися на альтернативне джерело ентропії, яке виявилося критично недостатнім для захисту приватних ключів.

Проблема існувала роками, але проявилася лише зараз, коли атакуючі отримали достатньо обчислювальних потужностей для відтворення ключів. За моїми оцінками, загальна кількість постраждалих може бути значно вищою: підтверджено крадіжки з понад 8600 адрес, а з урахуванням непідтверджених епізодів збитки сягають 2417,35 BTC (~$153 млн).

Атака припинилася, але кошти не повернуто

Припинення нових зламів я пов'язую з двома факторами: частина жертв встигла вивести кошти, а решта доступних активів була вичерпана. Однак із підтверджено вкрадених 1778 BTC близько 1531 BTC досі залишаються під контролем зловмисників. Примітно, що 65% цих монет пройшли через CoinJoin-транзакції, що ускладнюють відстеження, а решта переміщувалася за схемою Peel Chain — класичним методом відмивання. Невелика частка була помічена на централізованих біржах і кроссчейн-мостах, куди я передав списки адрес для блокування.

Удар по філософії самостійного зберігання

Особливе занепокоєння викликає те, що жертвами стали користувачі, які максимально відповідально підходили до безпеки: вони не використовували сумнівні сервіси та DeFi-протоколи, а довіряли апаратним гаманцям як золотому стандарту. Цей інцидент завдав серйозного удару по наративу self-custody. Після початку атак я спостерігав різке зростання переказів на біржі — за перші чотири дні надійшло понад 22 000 BTC, а сукупний баланс на платформах до 8 серпня досяг історичного максимуму в 3,683 млн BTC.

Мультипідпис та ШІ: нові реалії

Показово, що жодна підтверджена крадіжка не зачепила мультисиг-адреси. Сервіси Casa та Anchorwatch зафіксували сплеск клієнтів, що підтверджує: розподіл ризику між кількома ключами стає необхідністю. Крім того, я виявив ознаки використання атакуючими ШІ-моделей без обмежень з кібербезпеки, включно з китайськими відкритими LLM. Це тривожний сигнал: можливості пошуку вразливостей стають доступні не лише захисникам, а й зловмисникам, що в першій половині 2026 року вже призвело до рекордних втрат у $1,1 млрд через злами.

Мій вердикт: цей інцидент — суворе нагадування про те, що навіть найнадійніші рішення не застраховані від помилок у коді. Інвесторам варто переглянути стратегії зберігання, віддаючи перевагу мультипідпису та диверсифікації інфраструктури, а не сліпій довірі одному пристрою.