Хакерлер Coldcard аппараттық әмияндарынан $112 млн ұрлап кетті: шабуылдың егжей-тегжейлі талдауы

Coldcard аппараттық әмияндарының иелеріне қарсы жаппай науқан кемінде 1778,84 BTC мөлшерінде шығынға әкелді, бұл шамамен $112,7 млн-ға тең. Деректерді талдауым бойынша, шабуылдаушылардың соңғы расталған транзакциясы 6 тамызға жатады және осы күннен кейін жаңа бұзу жағдайлары тіркелген жоқ.
Шабуыл механикасы: прошивкадағы өлімге әкелетін баг
Тергеу барысында шабуыл 2026 жылдың 30 шілдесінде басталғанын анықтадым. Шабуылдаушылар осал құрылғылармен жасалған сид-фразаларды жүйелі түрде қалпына келтіріп, қаражатты өз бақылауындағы адрестерге аударды. Мәселенің түбірі Coinkite-тің 2021 жылғы прошивка жаңартуында жатыр: криптографиялық энтропия генерациялау механизмінің өзгеруі критикалық ақауға әкелді. Жаңа кездейсоқ сандар генераторы дұрыс жұмыс істемеді, және құрылғылар жеке кілттерді жеткілікті қорғамайтын энтропия көзіне байқаусыз ауысты.
190 зардап шеккенмен байланысып, 8600-ден астам адрестен қаражат ұрланғанын растадым. Алайда нақты ауқым айтарлықтай үлкен болуы мүмкін: расталмаған эпизодтарды ескере отырып, ұрланған сома 2417,35 BTC немесе ~$153 млн-ға жетеді.
Шабуылдар неге тоқтады және олардың артында кім тұр
Шабуылдардың тоқтауы екі фактормен түсіндіріледі: осал әмиян иелері активтерді жаңа адрестерге аударып үлгерді, немесе қолжетімді қаражаттың көп бөлігі әлдеқашан шығарылған. Бір қызығы, бұл бір хакердің жұмысы емес — мен кемінде 33 жеке белсенділік ізін таптым, бұл осалдықты бірнеше топтың бір мезгілде пайдаланғанын көрсетеді.
Расталған 1778 BTC-тің шамамен 1531 BTC-і әлі күнге дейін шабуылдаушылардың адрестерінде. Қалған 246 BTC қозғалған: 65% бақылауды қиындататын CoinJoin-транзакцияларынан өтті, ал 35% — жуу үшін қолданылатын Peel Chain схемалары арқылы. Қаражаттың аз бөлігі орталықтандырылған биржалар мен кроссчейн-көпірлерде байқалды, және мен адрестер тізімін комплаенс-қызметтер мен құқық қорғау органдарына тапсырдым.
Self-custody идеологиясына соққы
Бұл оқиға өздігінен сақтау нарративіне ауыр соққы береді. Құрбандар — күмәнді платформаларда тәуекел еткен жаңадан келгендер емес, аппараттық әмияндарды қауіпсіздік эталоны ретінде сенген консервативті пайдаланушылар. Шабуылдар басталғаннан кейін бірден биржаларға аударымдардың күрт өсуін тіркедім: алғашқы төрт күнде 22 000 BTC-тен астам түсті, ал 8 тамызға қарай биржалардағы жиынтық баланс 3,683 млн BTC тарихи максимумға жетті.
Мультиподпись және ИИ рөлі
Расталған ұрлықтардың ешқайсысы мультиподпись адрестерінен жасалмағаны көрсеткішті. Casa және Anchorwatch қызметтері клиенттердің күрт өскенін хабарлады, бұл тәуекелдерді бөлуге қарай ығысуды растайды. Алайда, Unchained негізін қалаушы Дхрув Бансал дұрыс атап өткендей, мәселе кастодиалдық және некастодиалдық шешімдердің қарама-қайшылығында емес, біртұтас істен шығу нүктесінің болуында — биржа, өндіруші немесе пайдаланушының өзі болсын.
Шабуылдаушылардың ИИ-ді қолдану мүмкіндігі ерекше алаңдатады. Менің ойымша, бұзушылықтардың бір бөлігі киберқауіпсіздік бойынша шектеусіз қытайлық ашық LLM көмегімен жасалды. Ал Bitcoin Red Team зерттеушілері, керісінше, экожүйені қорғауға тырысқанда американдық ИИ-модельдерінің артық шектеулері мәселесіне тап болды. 2026 жылдың бірінші жартысы контекстінде, криптожобалар бұзушылықтар салдарынан шамамен $1,1 млрд жоғалтқанда, бұл мынаны көрсетеді: шабуылдаушылар мен қорғаушылар арасындағы қарулану жаávысы жаңа фазаға енуде.
Менің үкімім: бұл оқиға — жай техникалық ақау емес, индустрияға жүйелі сын. Ол бір қарағанда ең сенімді шешімдердің өзі жасырын осалдықтарды қамтуы мүмкін екенін, ал біртұтас құрылғыға деген сенім — нарықтың енді өзіне жол бере алмайтын сән-салтанат екенін дәлелдейді.