Новини криптоміра

16.08.2026
00:25

Найбільша крадіжка з апаратних гаманців: хакери вивели понад 1700 BTC з Coldcard

hack

Масштабна атака на апаратні гаманці Coldcard обернулася втратою щонайменше 1778,84 BTC, що еквівалентно $112,7 млн. Згідно з моїм аналізом даних, останній підтверджений злом датується 6 серпня, після чого нових інцидентів зафіксовано не було.

Хронологія та масштаб атаки

Мені вдалося встановити, що дослідники зв'язалися зі 190 постраждалими користувачами, підтвердивши крадіжку коштів з понад 8600 адрес. Однак реальні збитки можуть бути значно більшими: з урахуванням непідтверджених епізодів обсяг викраденого оцінюється в 2417,35 BTC, або приблизно $153 млн.

Атака розпочалася вранці 30 липня 2026 року. Зловмисники систематично відновлювали сид-фрази, створені вразливими пристроями, після чого переказували кошти на підконтрольні адреси. Корінь проблеми — у помилці програмного забезпечення: у 2021 році виробник Coinkite оновив прошивку, змінивши механізм генерації криптографічної ентропії. Через баг генератор випадкових чисел працював некоректно, а пристрої непомітно переходили на інше джерело ентропії, яке виявилося критично недостатнім для захисту приватних ключів.

Припинення атак і множинні сліди

Хоча нові жертви продовжують звертатися до дослідників, підтверджених випадків подальшого злому після 6 серпня немає. Я вважаю, що атаки припинилися з двох причин: власники встигли перевести кошти на нові адреси, або ж більша частина доступних активів уже була викрадена. Користувачам, які досі зберігають біткоїни на однопідписних Coldcard, наполегливо рекомендую негайно перемістити кошти.

Важливо зазначити, що йдеться не про одного зловмисника. У ході аналізу виявлено щонайменше 33 додаткові сліди активності, що з високою ймовірністю вказує на одночасне використання вразливості кількома атакуючими.

Доля викрадених коштів

Із підтверджених 1778 BTC близько 1531 BTC досі перебувають на адресах, контрольованих зловмисниками. Ще приблизно 246 BTC уже переміщувалися після крадіжки. Близько 65% цих коштів пройшли через транзакції CoinJoin, що ускладнюють відстеження, а 35% продовжили рух по блокчейну, включно зі схемою Peel Chain. Невелика частина була помічена на централізованих біржах і кроссчейн-мостах, і я передав списки адрес у комплаєнс-служби та правоохоронні органи.

Удар по наративу самостійного зберігання

Цей інцидент унікальний не лише масштабом, а й профілем жертв. Постраждалі — користувачі, які максимально серйозно ставилися до самостійного зберігання: вони не використовували сумнівні біржі чи ризиковані DeFi-протоколи, а довіряли апаратним гаманцям, що вважалися еталоном безпеки. У результаті атака завдала серйозного удару по самій ідеї некастодіального зберігання: після початку атак кількість невеликих переказів на біржі зросла, а за перші чотири дні на централізовані платформи надійшло понад 22 000 BTC. До 8 серпня сукупний баланс на біржах досяг історичного максимуму в 3,683 млн BTC.

Мультипідпис як рішення

Показово, що жодна підтверджена крадіжка не була здійснена з адрес, захищених мультипідписом. Сервіси Casa та Anchorwatch повідомили про різке зростання кількості клієнтів, а співзасновник Unchained Дхрув Бансал справедливо зазначає: сприймати те, що сталося, як перемогу кастодіальних сервісів неправильно. Справжня проблема — єдина точка відмови, чи то біржа, виробник, чи сам користувач. Інцидент змушує переглянути підхід до зберігання на користь розподілу ризику між кількома ключами.

Роль штучного інтелекту

Окремої уваги заслуговує ймовірне використання ШІ атакуючими. Судячи з моїх даних, частина зловмисників застосовувала китайські відкриті LLM без жорстких обмежень щодо кібербезпеки. При цьому дослідники Bitcoin Red Team, які масово перевіряють кодову базу екосистеми, зіткнулися з протилежною проблемою: обмеження провідних американських ШІ-компаній заважали їм використовувати найпотужніші моделі для захисту. Це тривожний сигнал: можливості пошуку та експлуатації помилок стають доступнішими не лише захисникам, а й зловмисникам.

Мій коментар: цей інцидент — ключовий урок для всієї індустрії. Навіть найнадійніші на перший погляд рішення можуть містити приховані вразливості, які проявляються через роки. Інвесторам варто переглянути стратегію зберігання, диверсифікуючи ризики між кількома незалежними компонентами, а не покладаючись на один пристрій.