Атака на Coldcard: викрадено понад 1700 BTC, і це лише верхівка айсберга

Масштабна кампанія проти власників апаратних гаманців Coldcard обернулася найбільшим інцидентом року у сфері самозбереження криптоактивів. За моїми даними, підтверджені збитки становлять щонайменше 1778,84 BTC, що еквівалентно $112,7 млн. Однак реальна картина набагато тривожніша: з урахуванням непідтверджених епізодів втрати можуть сягати 2417,35 BTC, або близько $153 млн.
Системний збій у генерації ключів
Атака розпочалася 30 липня 2026 року. Зловмисники цілеспрямовано відновлювали сид-фрази, створені пристроями Coldcard, і переказували кошти на свої адреси. Корінь проблеми — в оновленні прошивки 2021 року від Coinkite. Зміна механізму генерації ентропії призвела до критичної помилки: генератор випадкових чисел працював некоректно, а пристрої непомітно перемикалися на недостатньо надійне джерело ентропії. Це дозволило атакуючим відтворювати приватні ключі, маючи достатні обчислювальні потужності.
Важливо підкреслити: вразливість існувала роками, але проявилася лише зараз. Остання підтверджена атака датується 6 серпня, після чого нових випадків зламу не зафіксовано. Ймовірно, власники встигли вивести кошти або хакери вичерпали доступний пул. При цьому йдеться не про одного зловмисника — я бачу щонайменше 33 паралельні сліди активності, що вказує на скоординовану експлуатацію вразливості кількома групами.
Доля викрадених коштів
Із підтверджених 1778 BTC близько 1531 BTC досі залишаються під контролем хакерів. Приблизно 246 BTC уже переміщувалися, причому 65% пройшли через CoinJoin-транзакції, що серйозно ускладнюють відстеження. Решта 35% рухалися за схемою Peel Chain — класичною технікою відмивання, коли від великої суми відокремлюються дрібні транзакції. Частину коштів помічено на централізованих біржах і кроссчейн-мостах, і я передав списки адрес у комплаєнс-служби та правоохоронні органи.
Удар по наративу самостійного зберігання
Цей інцидент б'є по самій суті ідеї «не твої ключі — не твої монети». Постраждалі — не новачки, які ризикували на сумнівних платформах. Вони використовували апаратні гаманці, які вважалися еталоном безпеки. Результат — паніка: за перші чотири дні атак на біржі надійшло понад 22 000 BTC, а до 8 серпня баланс на централізованих платформах досяг історичного максимуму в 3,683 млн BTC.
Показово, що жодна підтверджена крадіжка не зачепила мультипідписні адреси. Сервіси на кшталт Casa та Anchorwatch фіксують різке зростання клієнтів. Однак я згоден із думкою, що протиставлення кастодіальних і некастодіальних рішень — хибна дилема. Проблема в єдиній точці відмови, чи то біржа, виробник чи сам користувач. Розподіл ризику між кількома ключами та незалежними компонентами — єдиний розумний шлях уперед.
ШІ як фактор ескалації
Окремо зазначу ймовірне використання ШІ атакуючими. Частина груп, судячи з усього, застосовувала китайські відкриті LLM без жорстких обмежень щодо кібербезпеки. Це тривожний сигнал: поки американські ШІ-компанії вводять обмеження, дослідники з Bitcoin Red Team стикаються з протилежною проблемою — їм бракує потужних моделей для захисту. В епоху поширення ШІ пошук вразливостей стає доступним не лише захисникам, а й зловмисникам.
Мій висновок: цей інцидент — не разова помилка, а системний виклик усій індустрії. На тлі рекордних $1,1 млрд збитків від зламів у першій половині 2026 року Coldcard-атака демонструє: безпека — це не статичний продукт, а безперервний процес аудиту та адаптації. Інвесторам варто переглянути свої схеми зберігання, а виробникам — інвестувати в незалежні перевірки коду до того, як це зроблять хакери.