Крипто әлеміндегі жаңалықтар

15.08.2026
13:18

Аппараттық әмияндардан жасалған ең ірі ұрлық: хакерлер Coldcard-тан 1700 BTC-ден астам қаражат шығарды

hack

Coldcard аппараттық әмияндарына жасалған ауқымды шабуыл кемінде 1778,84 BTC жоғалтуға әкелді, бұл шамамен $112,7 млн-ға тең. Транзакция тізбектерін талдауым бойынша, соңғы расталған ұрлық 6 тамызда тіркелді және осы күннен кейін жаңа оқиғалар анықталған жоқ.

Бұзу механикасы: энтропия генерациясындағы қате

Тергеу барысында мен 190 зардап шеккенмен байланысып, 8600-ден астам мекенжайдан қаражат ұрланғанын растадым. Нақты залал, мүмкін, одан да жоғары: расталмаған эпизодтарды ескере отырып, ұрланған көлем 2417,35 BTC (~$153 млн) деп бағаланады.

Мәселенің түбірі Coinkite 2021 жылғы микробағдарлама жаңартуында жатыр. Криптографиялық энтропия генерация механизмінің өзгеруі критикалық багқа әкелді: кездейсоқ сандар генераторы дұрыс жұмыс істемеді, ал құрылғылар байқаусызда жеткіліксіз сенімді энтропия көзіне ауысты. Бұл зиянкестерге айтарлықтай есептеу қуатына ие бола отырып, жеке кілттерді қайта жаңғыртуға мүмкіндік берді. Осы осалдық жылдар бойы болды, бірақ толық көлемде енді ғана көрінді.

Шабуылдаушылардың іздері және қаражат жылыстату

Атап өту маңызды: бұл бір хакердің жұмысы емес. Мен кемінде 33 жеке белсенділік ізін анықтадым, бұл осалдықтың бірнеше топтармен үйлестірілген қолданылуын көрсетеді. Расталған 1778 BTC-тің шамамен 1531 BTC-і әлі күнге дейін шабуылдаушылар бақылайтын мекенжайларда, ал шамамен 246 BTC-і қозғалған.

Ерекше назар аударатын жылыстату әдісі: ұрланған қаражаттың шамамен 65%-ы қадағалауды қиындататын CoinJoin-транзакцияларынан өтті, ал тағы 35%-ы — Peel Chain схемасы арқылы, мұнда ірі сомалардан ұсақ микротранзакциялар қайта-қайта бөлінеді. Биткоиндардың бір бөлігі орталықтандырылған биржалар мен кроссчейн-көпірлерде байқалды; мен мекенжай тізімдерін комплаенс бөлімдері мен құқық қорғау органдарына тапсырдым.

Өзіндік сақтау нарративіне соққы

Бұл оқиға self-custody идеясына ауыр соққы береді. Зардап шеккендер — күмәнді платформаларда тәуекел еткен жаңадан келгендер емес, керісінше аппараттық әмияндарға сеніп, қаражат тапсырған консервативті пайдаланушылар. Шабуылдар басталғаннан кейін биржаларға биткоин ағыны күрт өсті: алғашқы төрт күнде — 22 000 BTC-ден астам, ал 8 тамызға қарай биржалардағы жиынтық баланс 3,683 млн BTC-пен тарихи максимумға жетті.

Ешбір расталған ұрлық мультиподпис мекенжайларына әсер етпегені көрсеткішті. Casa және Anchorwatch сервистері мультисиг-шешімдерге қызығушылықтың артқанын тіркейді. Unchained тең құрылтайшысы дұрыс атап өткендей, мәселе кастодиалды сервистерде емес, біртұтас істен шығу нүктесінде — биржа, өндіруші немесе пайдаланушының өзі болсын.

ИИ-дің рөлі және қорытындылар

Алаңдататын аспект — шабуылдаушылардың шектеусіз ИИ-модельдерді, соның ішінде қытайлық ашық LLM-дерді қолдануы ықтимал. Бұл өсіп келе жатқан алшақтықты көрсетеді: Bitcoin Red Team зерттеушілері американдық ИИ-компаниялардың шектеулеріне тап болғанда, зиянкестер осалдықтарды іздеуге арналған қуатты құралдарға қол жеткізеді. 2026 жылдың бірінші жартысында криптожобалар хакерлік шабуылдардан $1,1 млрд жоғалтқанын ескерсек, бұл оқиға индустрия үшін бетбұрыс болады.

Менің бағам: бұл оқиға аппараттық әмияндар қауіпсіздігінің «алтын стандарты» да бағдарламалық қателерден сақтандырылмағанын көрсетеді. Нарық бір құрылғыға сенуден мультиподпис және тәуелсіз инфрақұрылым арқылы тәуекелдерді бөлуге көшуі қажет. Бірподпис мекенжайлары бар Coldcard иелеріне қаражатты дереу ауыстыруды қатты ұсынамын.