Новини криптоміра

16.08.2026
05:20

Найбільша крадіжка з апаратних гаманців: зламано Coldcard, викрадено понад 1700 BTC

hack

Масштабна атака на апаратні гаманці Coldcard призвела до втрати щонайменше 1778,84 BTC, що еквівалентно $112,7 млн. Згідно з моїм аналізом даних, після 6 серпня нових підтверджених випадків злому не зафіксовано — це вказує на те, що хвиля атак, ймовірно, завершилася.

Механіка атаки: помилка в генерації ентропії

Під час розслідування вдалося зв'язатися зі 190 постраждалими та підтвердити крадіжку коштів із понад 8600 адрес. Однак реальні збитки можуть бути значно вищими: з урахуванням непідтверджених епізодів обсяг викраденого оцінюється в 2417,35 BTC, або приблизно $153 млн.

Корінь проблеми криється в оновленні прошивки від Coinkite у 2021 році. Зміна механізму генерації криптографічної ентропії призвела до критичного бага: генератор випадкових чисел працював некоректно, а пристрої непомітно перемикалися на недостатньо надійне джерело ентропії. Це дозволило зловмисникам, володіючи достатніми обчислювальними потужностями, відтворювати приватні ключі, створені на вразливих пристроях.

Численні атакуючі та відмивання коштів

Важливо підкреслити, що це не робота одинака. Мій аналіз виявив щонайменше 33 окремі сліди активності, що з високою ймовірністю вказує на одночасне використання вразливості кількома групами хакерів. Із підтверджених 1778 BTC близько 1531 BTC досі перебувають під контролем зловмисників, а 246 BTC уже були переміщені.

Особливу тривогу викликає метод відмивання: близько 65% викрадених коштів пройшли через CoinJoin-транзакції, що ускладнюють відстеження, а 35% переміщувалися за схемою Peel Chain. Невелика частина біткоїнів була помічена на централізованих біржах і кроссчейн-мостах, що спонукало передати списки адрес комплаєнс-компаніям і правоохоронним органам.

Удар по ідеології самозберігання

Цей інцидент — не просто фінансова втрата, а концептуальний удар по наративу про самостійне зберігання. Жертви були зразковими користувачами: вони не використовували сумнівні біржі чи ризиковані DeFi-протоколи, а довіряли апаратним гаманцям, які вважалися золотим стандартом безпеки. Після початку атак спостерігалося різке зростання переказів на біржі: за перші чотири дні надійшло понад 22 000 BTC, а до 8 серпня сукупний баланс на платформах досяг історичного максимуму в 3,683 млн BTC.

Мультипідпис як рішення та роль ШІ

Показово, що жодна підтверджена крадіжка не була здійснена з адрес, захищених мультипідписом. Сервіси Casa та Anchorwatch повідомили про різке зростання клієнтів, що підтверджує зсув у бік розподілу ризиків. Однак, як справедливо зазначає співзасновник Unchained Дхрув Бансал, перемога кастодіальних сервісів ілюзорна — проблема в єдиній точці відмови, чи то біржа, виробник, чи сам користувач.

Окремої уваги заслуговує можливе використання ШІ атакуючими. Схоже, частина хакерів застосовувала китайські відкриті LLM без обмежень щодо кібербезпеки, що робить пошук вразливостей доступнішим. Це тривожний сигнал на тлі рекордних $1,1 млрд збитків від зломів у першій половині 2026 року.

Мій висновок: інцидент із Coldcard — це переломний момент для індустрії. Він доводить, що навіть найнадійніші апаратні рішення не застраховані від помилок у коді, і підкреслює необхідність диверсифікації ризиків через мультипідпис. Користувачам, які досі зберігають кошти на однопідписних Coldcard, я наполегливо рекомендую негайно перевести активи — ціна зволікання може бути катастрофічною.