Новини криптоміра

15.08.2026
22:45

Найбільший удар по self-custody: хакери вивели 1700+ BTC з апаратних гаманців Coldcard

hack

Масштабна кампанія зі зламу апаратних гаманців Coldcard призвела до втрат у розмірі щонайменше 1778,84 BTC — це еквівалент $112,7 млн за поточним курсом. Згідно з моїм аналізом даних, остання підтверджена атака датується 6 серпня, після чого нових інцидентів зафіксовано не було.

Деталі атаки та корінь проблеми

Під час розслідування вдалося встановити контакт зі 190 постраждалими та підтвердити крадіжку коштів з понад 8600 адрес. Однак реальні збитки можуть бути значно вищими: з урахуванням непідтверджених епізодів обсяг викраденого оцінюється у 2417,35 BTC (~$153 млн). Атака розпочалася вранці 30 липня 2026 року, коли зловмисники систематично відновлювали сид-фрази, згенеровані вразливими пристроями.

Корінь проблеми криється в помилці програмного забезпечення, допущеній компанією Coinkite у 2021 році. Після оновлення прошивки механізм генерації криптографічної ентропії було змінено, але через баг генератор випадкових чисел працював некоректно, непомітно перемикаючись на недостатньо надійне джерело ентропії. Це зробило приватні ключі вразливими для відтворення за наявності достатніх обчислювальних потужностей — проблема існувала роками, але проявилася лише зараз.

Припинення атак та множинні сліди

Galaxy Research припускає, що атаки припинилися з двох причин: або власники вразливих гаманців встигли перевести кошти на нові адреси, або більша частина доступних активів уже була викрадена. Примітно, що йдеться не про одного зловмисника — виявлено щонайменше 33 додаткові сліди активності, що вказує на одночасне використання вразливості кількома атакуючими.

Доля викрадених коштів

Із підтверджених 1778 BTC близько 1531 BTC досі залишаються на адресах хакерів, а приблизно 246 BTC уже переміщувалися. Значна частина коштів — близько 65% — пройшла через транзакції CoinJoin, що серйозно ускладнює відстеження. Решта 35% продовжують циркулювати по блокчейну, включно зі схемою Peel Chain, яка використовується для відмивання. Невелика частка була помічена на централізованих біржах та кроссчейн-мостах, і списки адрес уже передано правоохоронним органам.

Удар по ідеології self-custody

Цей інцидент особливо болючий, оскільки жертвами стали користувачі, які максимально відповідально підходили до зберігання: вони не використовували сумнівні біржі чи ризиковані DeFi-протоколи, а довіряли апаратним гаманцям — що вважалося золотим стандартом безпеки. У результаті довіра до наративу самостійного зберігання похитнулася: за перші чотири дні після початку атак на біржі надійшло понад 22 000 BTC, а сукупний баланс на платформах досяг історичного максимуму у 3,683 млн BTC.

Зростання мультипідпису та роль ШІ

Показово, що жодна підтверджена крадіжка не була здійснена з адрес, захищених мультипідписом. Сервіси Casa та Anchorwatch уже повідомляють про різке зростання клієнтів. Як справедливо зазначає співзасновник Unchained Дхрув Бансал, проблема не в кастодіальних рішеннях, а в єдиній точці відмови — чи то біржа, виробник, чи сам користувач. Окремо варто відзначити можливе використання ШІ-моделей атакуючими, включно з китайськими відкритими LLM, що підкреслює зростаючу доступність інструментів для пошуку вразливостей.

Мій коментар: Цей випадок — тривожний сигнал для всієї індустрії. На тлі рекордних $1,1 млрд втрат від зламів у першому півріччі 2026 року, атака на Coldcard демонструє, що навіть найнадійніші на перший погляд рішення можуть містити приховані дефекти. Інвесторам варто переглянути підхід до зберігання, розподіляючи ризики між кількома ключами та незалежними компонентами, а не покладатися на один пристрій.