Новини криптоміра

16.08.2026
03:20

Найбільша крадіжка з апаратних гаманців: атака на Coldcard обійшлася користувачам у $112 млн

hack

Масштабна кампанія зі злому апаратних гаманців Coldcard призвела до втрат щонайменше 1778,84 BTC, що еквівалентно $112,7 млн. Мій аналіз даних показує, що це одна з найсерйозніших атак на пристрої для самостійного зберігання за всю історію індустрії.

Механіка атаки: помилка в генерації ентропії

Зловмисники систематично відновлювали сид-фрази, створені вразливими пристроями, починаючи з 30 липня 2026 року. Корінь проблеми — в оновленні прошивки Coinkite 2021 року, яке змінило механізм генерації криптографічної ентропії. Через баг генератор випадкових чисел працював некоректно, непомітно перемикаючись на джерело ентропії з критично недостатнім захистом приватних ключів.

Особливо показово, що проблема існувала роками, але проявилася лише зараз — зі зростанням обчислювальних потужностей зловмисники змогли відтворювати приватні ключі. Це тривожний сигнал для всієї індустрії: вразливості в «залізі» можуть дрімати роками.

Масштаб і наслідки

Дослідники підтвердили крадіжку з понад 8600 адрес, зв'язавшись зі 190 постраждалими. Реальна шкода може сягати 2417,35 BTC (~$153 млн) з урахуванням непідтверджених епізодів. Атаки припинилися після 6 серпня, але близько 1531 BTC з викрадених коштів досі перебувають під контролем зловмисників. Примітно, що 65% викрадених монет пройшли через CoinJoin-транзакції, а 35% — через схеми Peel Chain, що серйозно ускладнює відстеження.

Удар по наративу самостійного зберігання

Інцидент завдає нищівного удару по ідеї self-custody. Жертви — не недосвідчені користувачі, а ті, хто максимально відповідально підходив до зберігання: без сумнівних бірж, ризикованих DeFi-протоколів і хайпових інструментів. Вони довіряли апаратним гаманцям як золотому стандарту безпеки. Результат — масова втеча: за перші чотири дні атак на біржі надійшло понад 22 000 BTC, а сукупний баланс на централізованих платформах досяг історичного максимуму в 3,683 млн BTC до 8 серпня.

Мультипідпис як рішення і роль ШІ

Показово, що жодна підтверджена крадіжка не була скоєна з адрес, захищених мультипідписом. Сервіси Casa і Anchorwatch уже фіксують різке зростання клієнтів. Однак, як справедливо зазначає співзасновник Unchained Дхрув Бансал, проблема глибша — це єдина точка відмови, чи то біржа, виробник, чи сам користувач. Окремий тривожний аспект — можливе використання атакуючими китайських відкритих LLM без обмежень з кібербезпеки, що розширює горизонт загроз в епоху ШІ.

Мій висновок: цей інцидент — не просто технічний збій, а системний виклик індустрії. Покладатися на один пристрій більше не можна, і перехід до мультипідписних схем — не тренд, а необхідність. У першій половині 2026 року криптопроєкти вже втратили близько $1,1 млрд через зломи, і цей випадок лише підтверджує: безпека вимагає диверсифікації ризиків на всіх рівнях.