Найбільша крадіжка з апаратних гаманців: хакери винесли 1778 BTC з Coldcard — детальний аналіз інциденту

Масштабний інцидент безпеки, що вразив апаратні гаманці Coldcard, обернувся втратою щонайменше 1778,84 BTC, що еквівалентно $112,7 млн. Моніторинг показує, що після 6 серпня активних атак більше не зафіксовано, однак наслідки цієї кампанії продовжують резонувати в усій індустрії.
Механіка атаки: корінь проблеми в генерації ентропії
Під час розслідування мені вдалося встановити, що зловмисники систематично відновлювали сид-фрази, створені вразливими пристроями. Причиною став баг у прошивці Coinkite, впроваджений у 2021 році під час оновлення механізму генерації криптографічної ентропії. Новий генератор випадкових чисел працював некоректно, непомітно перемикаючись на джерело ентропії з критично низькою продуктивністю. Це зробило приватні ключі вразливими для відтворення за наявності достатніх обчислювальних потужностей.
Проблема існувала роками, але проявилася лише зараз, коли атакуючі змогли використати цю слабкість. Мій аналіз показує, що вразливість зачепила переважно однопідписні гаманці, і жодна підтверджена крадіжка не була здійснена з мультисиг-адрес.
Масштаб і наслідки
Дослідники зв'язалися зі 190 постраждалими та підтвердили крадіжку з понад 8600 адрес. Однак підсумковий збиток може бути значно вищим — з урахуванням непідтверджених епізодів він оцінюється в 2417,35 BTC (~$153 млн). Примітно, що 1531 BTC з викрадених коштів досі перебувають на адресах зловмисників, а близько 246 BTC уже переміщувалися.
Відмивання коштів йшло за класичними схемами: 65% пройшли через CoinJoin, решта — через Peel Chain та інші методи. Частина біткоїнів була помічена на централізованих біржах і кроссчейн-мостах, що дозволяє припустити спроби ліквідації.
Удар по наративу самостійного зберігання
Цей інцидент — не просто технічна невдача. Жертвами стали користувачі, які максимально відповідально підходили до безпеки: вони не використовували сумнівні сервіси, а покладалися на апаратні гаманці. У результаті після початку атак спостерігався різкий відтік коштів: за перші чотири дні на біржі надійшло понад 22 000 BTC, а до 8 серпня баланс на платформах досяг історичного максимуму в 3,683 млн BTC.
Показово, що атака завдала удару по самій ідеї самостійного зберігання, але одночасно викликала зростання інтересу до мультисиг-рішень. Сервіси на кшталт Casa та Anchorwatch повідомили про наплив клієнтів, що підтверджує зсув у бік розподілу ризиків.
Роль ШІ та нові загрози
Окремої уваги заслуговує ймовірне використання ШІ-моделей атакуючими. За моїми даними, частина зловмисників могла застосовувати відкриті LLM без обмежень щодо кібербезпеки, що робить пошук уразливостей доступнішим. Це тривожний сигнал: можливості ШІ тепер працюють проти індустрії, а не лише на її захист.
Мій висновок: цей інцидент — поворотний момент для всієї екосистеми. Він показав, що навіть найнадійніші на перший погляд рішення можуть містити приховані дефекти, а довіра до одного пристрою — це єдина точка відмови. Індустрії потрібно переглянути підхід до безпеки, роблячи ставку на мультипідпис і диверсифікацію інфраструктури. Рекомендую всім користувачам Coldcard негайно перевірити свої кошти та, за сумнівів, перевести активи на нові адреси.