Ошибка прошивки Coldcard обернулась кражей 1 778 BTC: крупнейший взлом аппаратных кошельков 2026 года

1 час назад 2 источника negative

Главное по теме:

  • Взлом Coldcard из-за уязвимости прошивки подрывает доверие к аппаратным кошелькам и стимулирует переход на мультиподпись.
  • Приток $854 млн в BTC-ETF после инцидента указывает, что институционалы предпочитают регулируемое кастодиальное хранение.
  • Неподвижные 1531 BTC могут создавать отложенное давление на цену при попытке вывести через миксеры.

Крупнейший эксплойт аппаратных кошельков 2026 года уже привёл к подтверждённым потерям 1 778 BTC — около $112,7 млн по текущему курсу, по данным Galaxy Research. TRM Labs оценивает ущерб примерно в $116 млн, а сам инцидент связан с устройствами Coldcard и уже вернул в центр дискуссии вопрос самостоятельного хранения биткоина.

Корень проблемы — ошибка в прошивке Coinkite версии 4.0.1, выпущенной ещё в марте 2021 года. Из-за неё процесс генерации seed-фраз был случайно переведён с аппаратного генератора случайных чисел на программный псевдослучайный генератор. Это сделало создаваемые ключи предсказуемыми и позволило злоумышленникам вычислять их без взлома самого устройства. Проблема затрагивает модели Mk2, Mk3, Mk4, Q и Mk5. Сообщается, что разработчик указывал на связанную уязвимость ещё в мае 2025 года.

Атака началась 30 июля 2026 года: в течение 41 минуты было выведено более 1 000 BTC с более чем 1 000 адресов. Монеты уходили с более чем 8 600 адресов; с 6 августа активность злоумышленников не фиксировалась. Coinkite выпустила предупреждение 30 июля, а исправленная прошивка появилась 31 июля. Генеральный директор Родольфо Новак принёс публичные извинения.

По оценке Galaxy Research, с высокой вероятностью как минимум часть атакующих использовала неограниченные ИИ-модели для поиска и эксплуатации уязвимости — в качестве примера называется открытая модель Kimi K3. При этом, как заявил глава Anchorwatch Роб Хэмилтон, политика безопасности передовых лабораторий ИИ в США не позволяла исследователям применять те же инструменты для защиты, что оставило защитников с теми же открытыми моделями, что и у атакующих.

Критически важно, что обновление прошивки само по себе не устраняет угрозу: seed-фразы, созданные на уязвимой версии, остаются скомпрометированными навсегда. Пользователям необходимо сгенерировать новую seed-фразу на исправленной прошивке и перевести все средства на новый кошелёк. Из 1 778 BTC около 1 531 BTC остаются на адресах атакующих, около 246 BTC перемещены — 65% через Coinjoin-смешивание и 35% ончейн-методами, затрудняющими отслеживание. Galaxy передала адреса злоумышленников биржам, compliance-службам и правоохранительным органам.

Показательно, что ни одной кражи не зафиксировано с мультиподписных кошельков: для вывода средств с них требуется несколько ключей, поэтому одного скомпрометированного seed недостаточно. На институциональном рынке спрос на биткоин-ETF остаётся устойчивым: за пять дней в спотовые ETF было привлечено около $854 млн, что указывает на то, что инцидент пока воспринимается как проблема конкретного устройства, а не всего рынка.

Источники
Bitcoin Self-Custody Wake-Up Call: $116M Moves
bitcoininfonews.com 16.08.2026 17:13
Отказ от ответственности

Данный материал носит информационный характер и не является инвестиционной рекомендацией. Криптоактивы высокорискованны и волатильны — возможна полная потеря средств. Материалы могут содержать ссылки и пересказы сторонних источников; администрация не отвечает за их содержание и точность. Coinalertnews рекомендует самостоятельно проверять информацию и консультироваться со специалистами, прежде чем принимать любые финансовые решения на основе этого контента.