Крупнейший эксплойт аппаратных кошельков 2026 года уже привёл к подтверждённым потерям 1 778 BTC — около $112,7 млн по текущему курсу, по данным Galaxy Research. TRM Labs оценивает ущерб примерно в $116 млн, а сам инцидент связан с устройствами Coldcard и уже вернул в центр дискуссии вопрос самостоятельного хранения биткоина.
Корень проблемы — ошибка в прошивке Coinkite версии 4.0.1, выпущенной ещё в марте 2021 года. Из-за неё процесс генерации seed-фраз был случайно переведён с аппаратного генератора случайных чисел на программный псевдослучайный генератор. Это сделало создаваемые ключи предсказуемыми и позволило злоумышленникам вычислять их без взлома самого устройства. Проблема затрагивает модели Mk2, Mk3, Mk4, Q и Mk5. Сообщается, что разработчик указывал на связанную уязвимость ещё в мае 2025 года.
Атака началась 30 июля 2026 года: в течение 41 минуты было выведено более 1 000 BTC с более чем 1 000 адресов. Монеты уходили с более чем 8 600 адресов; с 6 августа активность злоумышленников не фиксировалась. Coinkite выпустила предупреждение 30 июля, а исправленная прошивка появилась 31 июля. Генеральный директор Родольфо Новак принёс публичные извинения.
По оценке Galaxy Research, с высокой вероятностью как минимум часть атакующих использовала неограниченные ИИ-модели для поиска и эксплуатации уязвимости — в качестве примера называется открытая модель Kimi K3. При этом, как заявил глава Anchorwatch Роб Хэмилтон, политика безопасности передовых лабораторий ИИ в США не позволяла исследователям применять те же инструменты для защиты, что оставило защитников с теми же открытыми моделями, что и у атакующих.
Критически важно, что обновление прошивки само по себе не устраняет угрозу: seed-фразы, созданные на уязвимой версии, остаются скомпрометированными навсегда. Пользователям необходимо сгенерировать новую seed-фразу на исправленной прошивке и перевести все средства на новый кошелёк. Из 1 778 BTC около 1 531 BTC остаются на адресах атакующих, около 246 BTC перемещены — 65% через Coinjoin-смешивание и 35% ончейн-методами, затрудняющими отслеживание. Galaxy передала адреса злоумышленников биржам, compliance-службам и правоохранительным органам.
Показательно, что ни одной кражи не зафиксировано с мультиподписных кошельков: для вывода средств с них требуется несколько ключей, поэтому одного скомпрометированного seed недостаточно. На институциональном рынке спрос на биткоин-ETF остаётся устойчивым: за пять дней в спотовые ETF было привлечено около $854 млн, что указывает на то, что инцидент пока воспринимается как проблема конкретного устройства, а не всего рынка.