Крипто әлеміндегі жаңалықтар

15.08.2026
12:32

Self-custody саласына ең үлкен соққы: хакерлер Coldcard аппараттық әмияндарынан 1700 BTC-ден астам қаражатты шығарып алды

hack

Coldcard аппараттық әмияндарын бұзу бойынша ауқымды науқан кемінде 1778,84 BTC мөлшеріндегі шығынға әкелді, бұл $112,7 млн-ға тең. Тергеу барысында алынған деректерді талдауым бойынша, соңғы расталған шабуыл 6 тамызда тіркелді және осы күннен кейін жаңа оқиғалар анықталған жоқ. Бұл осал қор пулының сарқылуын немесе қалған иелерінің әрекет етуге үлгергенін көрсететін маңызды белгі.

Шабуыл механизмі және мәселенің түп-тамыры

Мен злоумышленниктердің Coldcard құрылғыларымен жасалған сид-фразаларды жүйелі түрде қалпына келтіргенін анықтай алдым. Себеп Coinkite өндірушісінің 2021 жылы прошивканы жаңарту кезінде жіберген қателігінде жатыр. Криптографиялық энтропия генерациялау механизмінің өзгеруі кездейсоқ сандар генераторының дұрыс жұмыс істемеуіне әкелді. Құрылғылар жасырын түрде жеке кілттерді қорғау үшін апатты түрде жеткіліксіз болған баламалы энтропия көзіне ауысты. Мәселе жылдар бойы жинақталды, бірақ тек қазір, есептеу қуаттарының өсуімен, практикалық пайдалануға қолжетімді болды.

Ауқымы және ақша жылыстату векторлары

Жұмыс барысында мен 190 зардап шеккенмен байланысып, 8600-ден астам адрестен қаражат ұрлануын растадым. Нақты залал жоғары болуы мүмкін: расталмаған эпизодтарды ескере отырып, ұрланған көлем 2417,35 BTC (~$153 млн) деп бағаланады. Бұл жалғыз операция емес екені айта қаларлық — мен кемінде 33 бөлек белсенділік ізін анықтадым, бұл осалдықты бірнеше шабуылдаушы топтардың үйлестірілген пайдалануын көрсетеді.

Ұрланған қаражаттың қозғалысын талдау шамамен 1531 BTC әлі күнге дейін злоумышленниктердің адрестерінде қалып отырғанын көрсетеді. Жылжытылған монеталардың шамамен 65%-ы CoinJoin-транзакцияларынан өтті, бұл оларды қадағалауды айтарлықтай қиындатады. Қалған 35%-ы Peel Chain схемасы бойынша қозғалды — бұл ірі сомадан ұсақ транзакциялардың бірнеше рет бөлінуі кезіндегі классикалық жылыстату әдісі. Қаражаттың бір бөлігі орталықтандырылған биржалар мен кроссчейн-көпірлерде байқалды; адрестер тізімі комплаенс-бөлімдер мен құқық қорғау органдарына берілді.

Self-custody нарративіне соққы

Бұл оқиға — жай ғана тағы бір бұзу емес. Құрбандар өздігінен сақтауға барынша жауапкершілікпен қараған пайдаланушылар болды: олар күмәнді биржаларды немесе тәуекелді DeFi-протоколдарды пайдаланбады, қауіпсіздік эталоны саналған аппараттық әмияндарға сенді. Нәтижесінде біз self-custody идеясының өзіне деген сенім дағдарысын байқап отырмыз. Шабуылдар басталғаннан кейін бірден биржаларға аударымдар саны күрт өсті: алғашқы төрт күнде орталықтандырылған платформаларға 22 000 BTC-ден астам түсті, ал 8 тамызға қарай олардың жиынтық балансы 3,683 млн BTC тарихи максимумға жетті.

Мультиподпись жаңа парадигма ретінде

Мультиподписьпен қорғалған адрестерден бірде-бір расталған ұрлық жасалмағаны айғақты. Бұл мультисиг-шешімдерге қызығушылықтың артуына себеп болды: Casa және Anchorwatch сервистері клиенттердің күрт өскенін хабарлады. Дегенмен, Unchained негізін қалаушы Дхрув Бансал дұрыс атап өткендей, кастодиалды және некастодиалды сервистерді қарама-қарсы қою бұл жерде орынсыз. Мәселенің түбірі — биржа, құрылғы өндірушісі немесе пайдаланушының өзі болсын, бірыңғай істен шығу нүктесі. Бұл оқиға сақтау тәсілін бірнеше кілттер мен тәуелсіз инфрақұрылым компоненттері арасында тәуекелдерді бөлу бағытында қайта қарауға мәжбүрлейді.

ИИ рөлі және жаңа қауіптер

Шабуылдаушылардың жасанды интеллектті пайдалану ықтималдығы ерекше назар аударуға тұрарлық. Менің ойымша, злоумышленниктердің кемінде бір бөлігі киберқауіпсіздік бойынша қатаң шектеулері жоқ қытайлық ашық LLM-дерді қолданды. Бұл алаңдатарлық прецедент жасайды: экожүйенің кодын тексеретін Bitcoin Red Team зерттеушілері жетекші американдық ИИ-компанияларының шектеулеріне тап болғанда, злоумышленниктер қателерді іздеу мен пайдалануға арналған қуатты құралдарға қол жеткізеді. 2026 жылдың бірінші жартысындағы бұзулардан рекордтық $1,1 млрд шығын контекстінде бұл жағдай криптоиндустриядағы қауіпсіздік тек техникалық емес, сонымен қатар институционалдық шешімдерді қажет ететінін көрсетеді.

Менің үкімім: Coldcard оқиғасы — бүкіл индустрия үшін дабыл сигналы. Ол бір қарағанда ең сенімді шешімдердің өзінде жасырын ақаулар болуы мүмкін екенін, ал бір құрылғыға сенім — біз енді өзімізге жол бере алмайтын сән-салтанат екенін көрсетеді. Мультиподписьге және тәуекелдерді әртараптандыруға қарай қозғалыс — бұл жай ғана тренд емес, қажеттілік.