Posted in

Хакеры украли более 1700 BTC из уязвимых кошельков Coldcard

Хакеры украли более 1700 BTC из уязвимых кошельков Coldcard

Хакеры украли более 1700 BTC из уязвимых кошельков Coldcard

В результате атаки на уязвимые аппаратные кошельки Coldcard злоумышленники украли как минимум 1778,84 $BTC ($112,7 млн). Новых случаев взлома после 6 августа не зафиксировано, сообщили в Galaxy Research.

New incidents of hackers exploiting vulnerabilities in the Coldcard hardware wallet have abated, though the tally of losses continues to climb as new victims come forward.https://t.co/Q1X191mcGi

— Galaxy Research (@glxyresearch) August 14, 2026

Атака на Coldcard

Исследователи компании связались со 190 пострадавшими и подтвердили кражу биткоинов более чем с 8600 адресов. При этом итоговый ущерб может оказаться значительно выше: если учитывать пока неподтвержденные эпизоды, объем похищенного оценивается в 2417,35 $BTC или ~$153 млн.

Источник: Galaxy Research.

Атака началась как минимум утром 30 июля 2026 года. Злоумышленники систематически восстанавливали сид-фразы, созданные уязвимыми устройствами Coldcard, после чего переводили средства на подконтрольные адреса.

Причиной стала ошибка в ПО. В 2021 году производитель Coldcard, компания Coinkite, обновила прошивку устройств, изменив механизм генерации криптографической энтропии. Из-за бага новый генератор случайных чисел работал некорректно, а устройства незаметно переходили на другой источник энтропии, который оказался критически недостаточным для защиты приватных ключей.

По сути, проблема существовала несколько лет, но проявилась только сейчас: имея достаточно вычислительных ресурсов, злоумышленники смогли воспроизводить приватные ключи, созданные на уязвимых устройствах.

Новые атаки прекратились

Galaxy отмечает, что среди подтвержденных цепочек атак последняя датируется 6 августа. После этой даты новые жертвы продолжают обращаться к исследователям, однако подтвержденных случаев дальнейшего взлома пока не обнаружено.

Исследователи предполагают, что атаки прекратились по двум причинам: владельцы уязвимых кошельков успели перевести средства на новые адреса либо большая часть доступных средств уже была похищена. Пользователям, которые до сих пор хранят биткоины на одноподписных Coldcard, эксперты рекомендуют немедленно переместить активы на новые адреса.

При этом речь, судя по всему, идет не об одном злоумышленнике. Galaxy обнаружила как минимум 33 дополнительных следа активности и считает с высокой вероятностью установленным тот факт, что уязвимость одновременно использовали несколько атакующих.

Большая часть биткоинов остается у хакеров

Из примерно 1778 $BTC, которые удалось подтвердить как украденные, около 1531 $BTC до сих пор находятся на адресах, контролируемых злоумышленниками. Еще примерно 246 $BTC уже перемещались после кражи.

Около 65% этих средств прошли через транзакции CoinJoin, которые затрудняют отслеживание происхождения монет. Еще 35% продолжили перемещаться по блокчейну, в том числе по схеме Peel Chain, широко используемой для отмывания криптовалюты. Принцип ее работы заключается в том, что от крупной суммы многократно «отделяются» небольшие микротранзакции, а оставшаяся основная часть переводится на новый адрес.

Небольшая часть украденных биткоинов была замечена на централизованных биржах и кроссчейн-мостах. Galaxy передала списки адресов биржам, компаниям, занимающимся комплаенсом и расследованиями, а также правоохранительным органам.

Удар по идее самостоятельного хранения

Особенность инцидента заключается не только в масштабе потерь. Жертвами стали преимущественно пользователи, которые как раз максимально серьезно относились к идее самостоятельного хранения биткоина.

Galaxy отмечает, что пострадавшие не отправляли монеты на сомнительные биржи, не использовали рискованные DeFi-протоколы и не пытались заработать на высокодоходных инструментах. Они хранили биткоины в аппаратных кошельках, которые считались одним из наиболее безопасных способов хранения криптовалюты.

В результате инцидент нанес удар по самому нарративу о самостоятельном хранении. По данным Galaxy, после начала атак количество небольших переводов биткоина на биржи выросло, а за первые четыре дня на централизованные платформы поступило более 22 000 $BTC. К 8 августа совокупный баланс на биржах достиг 3,683 млн $BTC — исторического максимума.

Мультиподпись вместо единой точки отказа

Одним из неожиданных последствий атаки стал рост интереса к мультисиг-кошелькам. Galaxy подчеркивает, что ни одна подтвержденная кража не была совершена с адресов, защищенных мультиподписью.

Представители сервисов Casa и Anchorwatch сообщили о резком росте числа новых клиентов и объемов биткоинов, переводимых в мультиподписные хранилища. Сооснователь Unchained Дхрув Бансал считает, что воспринимать произошедшее как победу кастодиальных сервисов над некастодиальными решениями неправильно. По его мнению, настоящая проблема — наличие единой точки отказа: ею может оказаться биржа, производитель аппаратного кошелька или сам пользователь.

Таким образом, инцидент скорее заставляет пересмотреть сам подход к самостоятельному хранению. Вместо доверия одному устройству пользователи могут распределять риск между несколькими ключами и независимыми компонентами инфраструктуры.

ИИ мог помочь атакующим

Отдельный тревожный аспект связан с использованием искусственного интеллекта. Galaxy считает, что как минимум часть атакующих с высокой вероятностью применяла ИИ-модели без жестких ограничений по кибербезопасности — в частности, китайские открытые LLM.

При этом исследователи Bitcoin Red Team, которые после атаки начали массово проверять кодовую базу экосистемы на уязвимости, столкнулись с обратной проблемой: ограничения ведущих американских ИИ-компаний мешали им использовать наиболее мощные модели для защиты.

В Galaxy отметили, что это особенно важно на фоне распространения ИИ: возможности поиска и эксплуатации ошибок в коде становятся доступнее не только разработчикам и исследователям, но и злоумышленникам.

Напомним, в первой половине 2026 года криптопроекты потеряли из-за взломов около $1,1 млрд, а число подтвержденных эксплойтов стало рекордным для шести месяцев, подсчитали в Blockaid.

Источник: cryptonews.net

Средний рейтинг
0 из 5 звезд. 0 голосов.