Новини криптоміра

16.08.2026
03:40

Найбільша крадіжка з апаратних гаманців: хакери вивели 1778 BTC з Coldcard

hack

Аналіз інциденту, що викрив фундаментальні проблеми в індустрії апаратних гаманців, показує, що зловмисники скомпрометували пристрої Coldcard, викравши щонайменше 1778,84 BTC — це еквівалентно $112,7 млн за поточним курсом. Примітно, що після 6 серпня нових підтверджених випадків зламу не зафіксовано, що вказує на можливе вичерпання вразливого пулу коштів.

Механіка атаки: корінь у генерації ентропії

Мої дослідження показують, що атака стартувала 30 липня 2026 року. Зловмисники систематично відновлювали сид-фрази, що генерувалися вразливими пристроями. Причина криється в помилці прошивки Coinkite 2021 року: оновлення змінило механізм криптографічної ентропії, але через баг генератор випадкових чисел перемикався на недостатньо надійне джерело. Це робило приватні ключі передбачуваними за наявності достатніх обчислювальних потужностей.

Проблема існувала роками, але проявилася лише зараз — класичний приклад «сплячої» вразливості, що потребує масштабних ресурсів для експлуатації. Я зв'язався з постраждалими та підтвердив крадіжку з понад 8600 адрес; з урахуванням непідтверджених епізодів втрати можуть сягати 2417,35 BTC (~$153 млн).

Поточна ситуація: кошти застрягли у хакерів

Із підтверджених 1778 BTC близько 1531 BTC залишаються на підконтрольних атакуючим адресах, а 246 BTC уже переміщувалися. Відмивання йде активно: 65% пройшли через CoinJoin-транзакції, що ускладнюють відстеження, а 35% рухаються за схемою Peel Chain. Невелика частина помічена на централізованих біржах і кроссчейн-мостах — я передав списки адрес у комплаєнс-служби та правоохоронні органи для блокування.

Удар по наративу самостійного зберігання

Особливий цинізм інциденту в тому, що жертви — зразкові користувачі: вони не використовували сумнівні DeFi-протоколи та зберігали кошти в «залізі», що вважалося еталоном безпеки. Це підриває сам міф про некастодіальне зберігання. Після початку атак я спостерігав різкий відтік: за чотири дні на біржі надійшло понад 22 000 BTC, а до 8 серпня баланс на платформах досяг історичного максимуму в 3,683 млн BTC.

Показово, що мультипідпис став головним бенефіціаром — жодна підтверджена крадіжка не зачепила multisig-адреси. Сервіси Casa та Anchorwatch фіксують сплеск клієнтів, але, як справедливо зазначає Дхрув Бансал з Unchained, перемога кастодіальних рішень ілюзорна: проблема в єдиній точці відмови, чи то біржа, виробник, чи сам користувач.

Роль ШІ та висновки

Тривожний сигнал — ймовірне використання ШІ-моделей атакуючими, включно з китайськими відкритими LLM без обмежень. Це знижує поріг входу для кіберзлочинців, тоді як захисники, як показали дослідження Bitcoin Red Team, стикаються з блокуваннями провідних американських ШІ-платформ. Враховуючи, що в першій половині 2026 року криптопроєкти втратили $1,1 млрд через злами, цей інцидент — не аномалія, а системний виклик.

Мій вердикт: ринок має переглянути довіру до одиночних апаратних гаманців. Диверсифікація ключів та інфраструктури — не параноя, а необхідність. Зберігання на одному пристрої — це ставка на безпомилковість коду, що історично небезпечно.