Разработчики блокчейн-платформы Algorand выделили преимущества встроенной мультиподписной (multisig) функции на фоне громкого взлома аппаратных кошельков Coldcard, в результате которого было похищено около 1 367 BTC ($88,6 млн). Инцидент затронул более 4 500 адресов и стал одним из крупнейших в секторе самостоятельного хранения в 2026 году.
По данным Galaxy Research, эксплуатация уязвимости происходила в три волны с 30 июля по 1 августа 2026 года. Причиной стала ошибка в прошивке Coinkite, внедрённая ещё в марте 2021 года: уязвимые версии использовали предсказуемый программный генератор случайных чисел вместо аппаратного чипа устройства, что снижало энтропию 128-битных seed-фраз примерно до 72 бит. Злоумышленники автоматизированно вычисляли приватные ключи и выводили средства без физического доступа к кошелькам. Все украденные BTC остаются без движения на контролируемых атакующим адресах.
В ответ Algorand напомнил о своей мультиподписной архитектуре, позволяющей создавать защищённые кошельки без единой точки отказа. Для настройки не требуется смарт-контракт, а функция Shared Accounts в кошельке PeraAlgoWallet упрощает коллективное управление средствами. Такой подход может снизить риски, аналогичные тем, что проявились в Coldcard, где компрометация одного компонента приводила к полной потере контроля над активами.
Параллельно блокчейн-исследователь ZachXBT публично заявил, что не планирует отслеживать перемещение украденных средств. Он объяснил это систематическими невыплатами вознаграждений со стороны проектов и недостаточной поддержкой со стороны «биткоин-максималистов». Среди примеров — отказ жертвы мошенничества на $600 000 оплатить оговорённые $5 000 за пять часов работы и девятимесячная задолженность экосистемного проекта на $25 000 за исследовательские баунти.
Производитель Coinkite выпустил экстренное уведомление, рекомендовав немедленно переместить средства на новые кошельки с обновлённой прошивкой — при этом обновление само по себе не исправляет ранее сгенерированные seed-фразы. Платформа Strike предложила временные обменные механизмы и перевод активов на кастодиальные схемы с верифицированной генерацией ключей. Расследование продолжается.