Найбільша крадіжка в історії апаратних гаманців: хакери вивели 1778 BTC з Coldcard, і це ще не межа

Масштабний інцидент, що сколихнув біткоїн-спільноту, отримав офіційне підтвердження: зловмисники скомпрометували апаратні гаманці Coldcard і викрали щонайменше 1778,84 BTC, що еквівалентно $112,7 млн. Згідно з моїм аналізом даних, остання підтверджена транзакція атаки датується 6 серпня, однак реальні збитки можуть бути значно вищими.
Анатомія атаки: помилка в прошивці 2021 року
Мені вдалося встановити, що атака розпочалася 30 липня 2026 року. Зловмисники систематично відновлювали сид-фрази, що генерувалися вразливими пристроями Coldcard, після чого миттєво виводили кошти. Корінь проблеми — критичний баг у прошивці, випущеній Coinkite у 2021 році. Оновлення змінило механізм генерації криптографічної ентропії, але через помилку генератор випадкових чисел перемикався на недостатньо надійне джерело ентропії. Це робило приватні ключі вразливими для відтворення за наявності достатніх обчислювальних потужностей.
Дослідники зв'язалися зі 190 постраждалими та підтвердили крадіжку з понад 8600 адрес. Однак якщо враховувати непідтверджені епізоди, загальний обсяг викраденого може сягати 2417,35 BTC (~$153 млн). Важливо підкреслити: атака не була справою рук одного хакера — виявлено щонайменше 33 окремі сліди активності, що вказує на скоординоване використання вразливості кількома групами.
Доля викрадених коштів і реакція ринку
Із підтверджених 1778 BTC близько 1531 BTC досі залишаються на адресах зловмисників. Примітно, що 65% цих коштів пройшли через CoinJoin-транзакції, що серйозно ускладнюють відстеження. Решта 35% переміщуються за схемою Peel Chain — класичним методом відмивання, коли від великої суми багаторазово відокремлюються дрібні транзакції. Невелика частина біткоїнів помічена на централізованих біржах і кроссчейн-мостах, і списки адрес уже передано правоохоронним органам.
Цей інцидент завдав нищівного удару по наративу про самостійне зберігання. Постраждалі — саме ті користувачі, які максимально відповідально підходили до безпеки: не використовували сумнівні біржі, уникали DeFi-ризиків і довіряли апаратним гаманцям як золотому стандарту захисту. Результат виявився парадоксальним: після початку атак кількість переказів на біржі різко зросла, а за перші чотири дні на централізовані платформи надійшло понад 22 000 BTC. До 8 серпня сукупний баланс бірж досяг історичного максимуму в 3,683 млн BTC.
Мультипідпис як порятунок і роль ШІ
Примітно, що жодна підтверджена крадіжка не була скоєна з адрес, захищених мультипідписом. Сервіси Casa та Anchorwatch уже повідомляють про різке зростання клієнтів, які переводять активи в мультисиг-сховища. Однак, як справедливо зазначає співзасновник Unchained Дхрув Бансал, протиставлення кастодіальних і некастодіальних рішень — хибна дилема. Проблема в єдиній точці відмови, чи то біржа, виробник, чи сам користувач.
Окремої уваги заслуговує роль штучного інтелекту. Я вважаю, що частина атакуючих використовувала китайські відкриті LLM-моделі без обмежень щодо кібербезпеки. Це тривожний сигнал: можливості пошуку та експлуатації вразливостей стають доступними не лише дослідникам, а й зловмисникам. Враховуючи, що в першій половині 2026 року криптопроєкти вже втратили $1,1 млрд через злами, цей інцидент може стати поворотним моментом у перегляді стандартів безпеки всієї індустрії.
Мій висновок: цей випадок демонструє, що навіть найнадійніші на перший погляд рішення можуть містити приховані дефекти, які проявляються роками. Інвесторам варто переглянути стратегію зберігання, розподіляючи ризики між кількома незалежними компонентами, а не покладатися на один пристрій.