Найбільша крадіжка з апаратних гаманців: хакери вивели 1778 BTC з Coldcard

Масштабний інцидент з апаратними гаманцями Coldcard сколихнув криптоспільноту: зловмисники зуміли викрасти щонайменше 1778,84 BTC, що еквівалентно $112,7 млн. Мої колеги з Galaxy Research провели детальний аналіз і підтвердили, що атаки припинилися після 6 серпня, однак наслідки цього зламу ще довго відлунюватимуть у всій індустрії.
Хронологія атаки на Coldcard
Дослідники встановили контакт зі 190 постраждалими та верифікували крадіжку коштів з понад 8600 адрес. Реальні масштаби можуть виявитися значно серйознішими: з урахуванням непідтверджених епізодів збитки сягають 2417,35 BTC (~$153 млн). Атака стартувала вранці 30 липня 2026 року, коли хакери почали систематично відновлювати сид-фрази, згенеровані вразливими пристроями.
Корінь проблеми криється в помилці прошивки 2021 року від Coinkite. Виробник змінив механізм генерації криптографічної ентропії, але новий генератор випадкових чисел працював некоректно. Пристрої непомітно перемикалися на резервне джерело ентропії, яке виявилося катастрофічно слабким для захисту приватних ключів. Дефект існував роками, але лише зараз хакери отримали достатньо обчислювальних потужностей для відтворення ключів.
Численні атакуючі та доля викрадених коштів
Важливий висновок: це не робота одинака. Galaxy виявила щонайменше 33 окремі сліди активності, що вказує на одночасну експлуатацію вразливості кількома групами. З підтверджених 1778 BTC близько 1531 BTC досі залишаються під контролем зловмисників, а приблизно 246 BTC уже переміщувалися.
Відмивання йшло за класичними схемами: 65% коштів пройшли через CoinJoin-транзакції, що ускладнюють відстеження, а 35% рухалися по блокчейну через Peel Chain — метод, за якого від великої суми багаторазово відокремлюються дрібні мікротранзакції. Частина біткоїнів засвітилася на централізованих біржах і кроссчейн-мостах, і Galaxy уже передала списки адрес у комплаєнс-відділи та правоохоронні органи.
Удар по наративу самостійного зберігання
Особливий цинізм ситуації в тому, що жертвами стали зразкові користувачі: вони не зв'язувалися з сумнівними біржами, не використовували ризиковані DeFi-протоколи та зберігали кошти в «залізі», яке вважалося еталоном безпеки. Цей інцидент завдав серйозного удару по філософії self-custody. Не дивно, що в перші чотири дні після початку атак на біржі надійшло понад 22 000 BTC, а до 8 серпня сукупний баланс на платформах досяг історичного максимуму в 3,683 млн BTC.
Показово, що жодна підтверджена крадіжка не зачепила мультипідписні адреси. Сервіси Casa та Anchorwatch фіксують різке зростання клієнтів, які переходять на мультисиг-сховища. Співзасновник Unchained Дхрув Бансал справедливо зазначає: перемога кастодіальних сервісів тут ні до чого — проблема в єдиній точці відмови, чи то біржа, виробник, чи сам користувач.
ШІ як інструмент атакуючих
Тривожний сигнал — можливе використання ШІ хакерами. Galaxy з високою ймовірністю припускає, що частина атакуючих застосовувала китайські відкриті LLM-моделі без обмежень щодо кібербезпеки. При цьому дослідники Bitcoin Red Team, які кинули сили на перевірку кодової бази, навпаки, зіткнулися з перешкодами: обмеження американських ШІ-компаній заважають використовувати найпотужніші моделі для захисту.
Мій коментар: Цей випадок — дзвінок для всієї індустрії. Ми надто довго покладалися на «непробивність» апаратних гаманців, забуваючи, що будь-яке програмне забезпечення може містити приховані дефекти. Інцидент з Coldcard має стати каталізатором для перегляду стандартів безпеки: диверсифікація ключів, мультипідпис і регулярний аудит прошивок — не параноя, а необхідна гігієна. Враховуючи, що в першій половині 2026 року криптопроєкти вже втратили близько $1,1 млрд через злами, а кількість експлойтів стала рекордною, індустрії пора діяти на випередження, а не реагувати постфактум.