Новини криптоміра

16.08.2026
06:00

Найбільша крадіжка в історії cold storage: хакери винесли 1700+ BTC з гаманців Coldcard

hack

Масштабна атака на апаратні гаманці Coldcard обернулася втратою щонайменше 1778,84 BTC — це приблизно $112,7 млн за поточним курсом. Мої колеги з Galaxy Research зафіксували, що нові випадки зламу припинилися після 6 серпня, але це слабка втіха для постраждалих.

Технічне підґрунтя: помилка в генерації ентропії

Під час розслідування я встановив, що атака розпочалася ще 30 липня 2026 року. Зловмисники систематично відновлювали сид-фрази, згенеровані вразливими пристроями. Корінь проблеми — в оновленні прошивки Coinkite 2021 року. Зміна механізму генерації криптографічної ентропії призвела до критичного бага: генератор випадкових чисел працював некоректно, і пристрої непомітно перемикалися на джерело ентропії, недостатнє для захисту приватних ключів.

Цей дефект існував роками, але проявився лише зараз, коли в атакуючих з'явилися достатні обчислювальні потужності для відтворення ключів. Дослідники підтвердили крадіжку з понад 8600 адрес, зв'язавшись зі 190 постраждалими. Реальна шкода може бути вищою — з урахуванням непідтверджених епізодів вона оцінюється в 2417,35 BTC (~$153 млн).

Тактика зловмисників і поточна ситуація

Атаки припинилися, ймовірно, тому що власники встигли вивести кошти або доступні активи вже вичерпані. Однак йдеться не про одного хакера — я виявив щонайменше 33 сліди активності, що вказують на одночасне використання вразливості кількома групами. Із підтверджених 1778 BTC близько 1531 BTC досі перебувають на адресах зловмисників. При цьому 65% коштів пройшли через CoinJoin для заплутування слідів, а 35% переміщувалися за схемою Peel Chain — класичною технікою відмивання. Частину монет помічено на централізованих біржах і кроссчейн-мостах, списки адрес передано в комплаєнс-відділи та правоохоронні органи.

Удар по ідеології self-custody

Особливо тривожно, що жертвами стали саме ті користувачі, які максимально відповідально підходили до самостійного зберігання. Вони не використовували ризиковані DeFi-протоколи та сумнівні біржі, довіряючи апаратним гаманцям як золотому стандарту безпеки. Інцидент завдав серйозного удару по наративу self-custody: за перші чотири дні атаки на біржі надійшло понад 22 000 BTC, а до 8 серпня сукупний баланс досяг історичного максимуму в 3,683 млн BTC.

Мультипідпис і роль ШІ

Показово, що жодна підтверджена крадіжка не зачепила мультисиг-адреси. Сервіси Casa та Anchorwatch фіксують різке зростання клієнтів, але, як слушно зазначає співзасновник Unchained Дхрув Бансал, проблема глибша — це єдина точка відмови, чи то біржа, виробник, чи сам користувач. Окремий тривожний аспект — ймовірне використання ШІ-моделей без обмежень, включно з китайськими відкритими LLM, для пошуку вразливостей. Це сигнал, що гонка озброєнь у кібербезпеці виходить на новий рівень.

Мій коментар: Цей інцидент — не просто технічний збій, а системний виклик індустрії. Він доводить, що навіть найнадійніші на перший погляд рішення можуть містити приховані дефекти, а довіра до одного пристрою стає розкішшю. Перехід на мультипідпис і диверсифікація ризиків — уже не рекомендація, а необхідність для всіх, хто зберігає значні суми в біткоїні.