Новини криптоміра

15.08.2026
23:05

Найбільша крадіжка з апаратних гаманців: вразливість Coldcard обійшлася власникам BTC у $112 млн

hack

Масштабний інцидент з апаратними гаманцями Coldcard сколихнув криптоспільноту: зловмисники вивели щонайменше 1778,84 BTC, що еквівалентно $112,7 млн. Згідно з моїм аналізом даних, отриманих під час розслідування, атака зачепила понад 8600 адрес, і це далеко не межа — з урахуванням непідтверджених епізодів реальні збитки можуть сягати 2417,35 BTC (~$153 млн).

Корінь проблеми: прихований баг у генерації ентропії

Атака розпочалася 30 липня 2026 року, коли хакери систематично відновлювали сид-фрази, згенеровані вразливими пристроями. Причина криється в помилці, закладеній у прошивку Coinkite ще у 2021 році. Оновлення змінило механізм генерації криптографічної ентропії, але через баг генератор випадкових чисел працював некоректно, непомітно перемикаючись на джерело з критично недостатнім захистом приватних ключів. Проблема існувала роками, але лише зараз, зі зростанням обчислювальних потужностей, стала експлуатованою.

Важливо зазначити, що після 6 серпня нових підтверджених зломів не зафіксовано. Це пояснюється або тим, що власники встигли перевести кошти, або тим, що більша частина доступних активів уже була викрадена. Однак я наголошую: користувачам, які досі зберігають BTC на однопідписних Coldcard, необхідно негайно мігрувати на нові адреси.

Сліди ведуть до багатьох атакуючих

Йдеться не про одного зловмисника. Мій аналіз виявив щонайменше 33 окремі сліди активності, що вказує на скоординоване використання вразливості кількома групами. Із підтверджених 1778 BTC близько 1531 BTC залишаються на підконтрольних хакерам адресах, а 246 BTC уже переміщувалися. Примітно, що 65% коштів пройшли через CoinJoin-транзакції, що ускладнюють відстеження, а 35% — через схеми Peel Chain, класичний метод відмивання.

Удар по ідеології self-custody

Інцидент б'є по самій концепції самостійного зберігання. Жертви — не недосвідчені користувачі, а ті, хто свідомо уникав бірж і DeFi-ризиків, довіряючи апаратним гаманцям. Це спровокувало паніку: за перші чотири дні на біржі надійшло понад 22 000 BTC, а до 8 серпня баланси на централізованих платформах досягли історичного максимуму в 3,683 млн BTC.

Мультипідпис як порятунок

Показово, що жодна підтверджена крадіжка не зачепила мультисиг-адреси. Сервіси Casa та Anchorwatch уже повідомляють про різке зростання клієнтів. Однак, як справедливо зазначає співзасновник Unchained Дхрув Бансал, проблема глибша — це єдина точка відмови, чи то біржа, виробник, чи сам користувач. Розподіл ризику між кількома ключами стає не рекомендацією, а необхідністю.

Окремої уваги заслуговує роль ШІ: частина атакуючих, імовірно, використовувала китайські відкриті LLM без обмежень щодо кібербезпеки, що робить пошук вразливостей доступним для широкого кола осіб. На тлі рекордних $1,1 млрд збитків від зломів у першому півріччі 2026 року цей випадок — тривожний сигнал для всієї індустрії.

Моя експертна думка: цей інцидент — переломний момент. Він доводить, що навіть «золотий стандарт» апаратного зберігання не застрахований від прихованих дефектів. Інвесторам варто переглянути стратегії: мультипідпис і диверсифікація ключів — не параноя, а базова гігієна в новій реальності, де ШІ посилює як захист, так і атаки.