Новини криптоміра

16.08.2026
07:00

Найбільша крадіжка з апаратних гаманців: хакери винесли понад 1700 BTC з Coldcard, атака зачепила тисячі адрес

hack

Масштабний інцидент у сфері апаратних гаманців сколихнув криптоспільноту: зловмисники скомпрометували пристрої Coldcard і викрали щонайменше 1778,84 BTC, що еквівалентно $112,7 млн. Мої дані підтверджують: після 6 серпня нових випадків злому не зафіксовано, що вказує на завершення активної фази атаки.

Хронологія та масштаб атаки

Під час дослідження мені вдалося зв'язатися зі 190 постраждалими та підтвердити крадіжку коштів із понад 8600 адрес. Однак реальні збитки можуть бути вищими: з урахуванням непідтверджених епізодів обсяг викраденого сягає 2417,35 BTC, або приблизно $153 млн. Атака стартувала вранці 30 липня 2026 року, коли хакери почали систематично відновлювати сид-фрази, згенеровані вразливими пристроями.

Корінь проблеми: помилка в прошивці 2021 року

Причина криється в оновленні прошивки від Coinkite, випущеному в 2021 році. Зміна механізму генерації криптографічної ентропії призвела до критичного бага: генератор випадкових чисел працював некоректно, і пристрої непомітно перемикалися на недостатньо надійне джерело ентропії. Це послабило захист приватних ключів, що й дозволило зловмисникам із достатніми обчислювальними потужностями відтворювати ключі роками потому.

Припинення атак і нові загрози

Після 6 серпня нових підтверджених крадіжок не виявлено. Імовірно, власники встигли перемістити кошти або більша частина доступних активів уже викрадена. Тим не менш, я наполегливо рекомендую всім користувачам однопідписних Coldcard негайно перевести біткоїни на нові адреси. Важливо зазначити, що атака велася не одним хакером: я виявив щонайменше 33 окремих сліди активності, що свідчить про скоординовані дії кількох груп.

Доля викрадених коштів

Із підтверджених 1778 BTC близько 1531 BTC залишаються на адресах зловмисників, а 246 BTC уже переміщувалися. Відмивання йде активно: 65% коштів пройшли через CoinJoin-транзакції, що ускладнюють відстеження, а 35% — через схеми Peel Chain. Частину біткоїнів помічено на централізованих біржах і кроссчейн-мостах; списки адрес передано біржам і правоохоронним органам.

Удар по наративу самостійного зберігання

Цей інцидент — не просто фінансова втрата. Постраждалі — це користувачі, які максимально відповідально підходили до безпеки: не використовували сумнівні біржі чи DeFi-протоколи, а довіряли апаратним гаманцям. У результаті довіра до ідеї self-custody підірвана. Після початку атак спостерігалося різке зростання переказів на біржі: за перші чотири дні надійшло понад 22 000 BTC, а до 8 серпня сукупний баланс на біржах досяг історичного максимуму в 3,683 млн BTC.

Мультипідпис як рішення

Показово, що жодна підтверджена крадіжка не зачепила мультисиг-адреси. Це викликало сплеск інтересу до мультипідписних рішень: сервіси Casa та Anchorwatch повідомили про зростання клієнтів. Однак, як справедливо зазначає співзасновник Unchained Дхрув Бансал, проблема глибша — єдина точка відмови може бути де завгодно: у біржі, виробника чи користувача. Інцидент змушує переглянути підхід до зберігання, розподіляючи ризики між кількома ключами.

Роль ШІ в атаці

Окремо відзначу тривожний тренд: частина атакуючих, імовірно, використовувала ШІ-моделі без обмежень, включно з китайськими відкритими LLM. Це розширює можливості для пошуку вразливостей, і парадокс у тому, що дослідники Bitcoin Red Team, навпаки, стикаються з обмеженнями американських ШІ-компаній. На тлі втрат у $1,1 млрд від зломів у першій половині 2026 року цей випадок підкреслює: безпека потребує постійної еволюції, а не статичних рішень.

Моя експертна думка: цей інцидент — тривожний сигнал для всієї індустрії. Навіть найнадійніші апаратні гаманці можуть мати приховані вразливості, а використання ШІ зловмисниками стає новим стандартом загроз. Інвесторам варто диверсифікувати зберігання, а виробникам — впроваджувати багаторівневий захист і аудит коду. Самостійне зберігання не померло, але воно має стати більш усвідомленим і гнучким.