Найбільший удар по самозбереженню: злом Coldcard обернувся втратою понад 1700 BTC

Масштабна кампанія проти власників апаратних гаманців Coldcard призвела до підтвердженої крадіжки щонайменше 1778,84 BTC, що еквівалентно $112,7 млн. Моніторинг показує, що після 6 серпня нових успішних зламів не зафіксовано, однак це не знижує серйозності інциденту для всієї екосистеми.
Атака на Coldcard
Під час розслідування мені вдалося встановити прямий контакт зі 190 постраждалими, і підтверджено спустошення понад 8600 адрес. Реальна шкода, ймовірно, вища: з урахуванням непідтверджених епізодів втрати сягають 2417,35 BTC, або приблизно $153 млн. Атака стартувала вранці 30 липня 2026 року, коли зловмисники почали систематично відновлювати сид-фрази, згенеровані вразливими пристроями.
Корінь проблеми — в оновленні прошивки Coinkite у 2021 році. Зміна механізму генерації криптографічної ентропії призвела до критичного бага: генератор випадкових чисел працював некоректно, а пристрої непомітно перемикалися на джерело ентропії, недостатнє для захисту приватних ключів. Дефект залишався непоміченим роками, але з достатніми обчислювальними потужностями атакуючі змогли відтворити ключі.
Припинення атак і нові загрози
Останній підтверджений ланцюжок зламів датується 6 серпня. Судячи з усього, атаки припинилися або через те, що жертви перевели кошти на нові адреси, або тому, що доступні активи вже вичерпано. Тим не менш, я наполегливо рекомендую всім, хто досі тримає біткоїни на однопідписних Coldcard, негайно мігрувати на нові адреси. Важливо зазначити: це не робота одного хакера — я виявив щонайменше 33 окремих сліди активності, що вказує на одночасне використання вразливості кількома групами.
Доля викрадених коштів
Із підтверджених 1778 BTC близько 1531 BTC залишаються на адресах зловмисників, а приблизно 246 BTC уже переміщувалися. Значна частина — 65% — пройшла через CoinJoin-транзакції, серйозно ускладнюючи відстеження. Ще 35% рухаються за схемами Peel Chain, класичним методом відмивання. Частину коштів помічено на централізованих біржах і кроссчейн-мостах; я вже передав списки адрес біржам, комплаєнс-компаніям і правоохоронцям.
Удар по наративу самозберігання
Інцидент б'є по самій ідеї самостійного зберігання. Постраждалі — не необережні користувачі, а ті, хто максимально відповідально підходив до безпеки: без сумнівних бірж, ризикованих DeFi-протоколів чи хайп-інструментів. Вони довірилися апаратним гаманцям як золотому стандарту. Реакція ринку показова: за перші чотири дні атак на біржі надійшло понад 22 000 BTC, а до 8 серпня баланси досягли історичного максимуму в 3,683 млн BTC.
Мультипідпис як рішення
Показово, що жодна підтверджена крадіжка не зачепила мультисиг-адреси. Сервіси Casa та Anchorwatch фіксують різке зростання клієнтів, а Дхрув Бансал з Unchained справедливо зазначає: проблема не в кастодіальних versus некастодіальних рішеннях, а в єдиній точці відмови — чи то біржа, виробник чи сам користувач. Інцидент змушує переглянути підхід: розподіл ризику між кількома ключами та незалежними компонентами стає не розкішшю, а необхідністю.
ШІ як фактор ескалації
Особливу тривогу викликає ймовірне використання ШІ атакуючими. Я вважаю, що частина груп застосовувала відкриті китайські LLM без обмежень щодо кібербезпеки. Іронія в тому, що дослідники Bitcoin Red Team, які перевіряють екосистему на вразливості, стикаються зі зворотним: обмеження американських ШІ-компаній заважають їм використовувати найпотужніші моделі для захисту. Це підкреслює подвійний характер ШІ: можливості експлуатації помилок стають доступні не лише захисникам, а й зловмисникам.
Мій вердикт: цей інцидент — не просто технічний збій, а системний виклик. У контексті рекордних $1,1 млрд втрат від зламів у першому півріччі 2026 року, він має стати каталізатором для перегляду стандартів безпеки в індустрії. Самозберігання не вмирає, але воно зобов'язане еволюціонувати в бік мультипідпису та диверсифікації ризиків.