Coldcard-қа шабуыл: 1778 BTC ұрланды, және бұл өзін-өзі қамқорлық идеясына соққы

Coldcard аппараттық әмияндарының иелеріне қарсы ауқымды науқан кемінде 1778,84 BTC мөлшеріндегі шығынға әкелді — бұл ағымдағы бағам бойынша шамамен $112,7 млн. Galaxy Research компаниясындағы әріптестерім 190 зардап шеккенмен байланысып, 8600-ден астам мекенжайдан қаражат ұрланғанын растады. Сонымен қатар, нақты залал одан да ауыр болуы мүмкін: расталмаған эпизодтарды ескерсек, 2417,35 BTC немесе шамамен $153 млн туралы сөз қозғалады.
Мәселенің түбірі — бес жыл бұрынғы осалдықта
Шабуыл 2026 жылдың 30 шілдесінде басталды. Зиянкестер Coldcard құрылғыларында жасалған сид-фразаларды жүйелі түрде қалпына келтіріп, қаражатты өз мекенжайларына аударды. Себебі — Coinkite 2021 жылы шығарған прошивкадағы қате. Жаңарту криптографиялық энтропия генерациялау механизмін өзгертті, бірақ баг салдарынан кездейсоқ сандар генераторы дұрыс жұмыс істемеді. Құрылғылар жасырын түрде энтропияның балама көзіне ауысты, ол жеке кілттерді қорғау үшін өте әлсіз болып шықты.
Мәселе жылдар бойы болды, бірақ тек қазір байқалды: жеткілікті есептеу қуатына ие бола отырып, хакерлер осал құрылғыларда жасалған кілттерді қайта шығара алды. Соңғы расталған шабуылдар тізбегі 6 тамызға жатады. Осыдан кейін жаңа құрбандар зерттеушілерге жүгінеді, бірақ расталған бұзулар жоқ. Бәлкім, иелері қаражатты алып үлгерді, не қолжетімді монеталардың көп бөлігі ұрланып қойған.
Қаражат CoinJoin және Peel Chain арқылы кетеді
Расталған 1778 BTC-тің шамамен 1531 BTC-і әлі күнге дейін зиянкестердің мекенжайларында қалып отыр. Қалған ~246 BTC қозғалған: 65% бақылауды қиындататын CoinJoin-транзакцияларынан өтті, ал 35% — Peel Chain схемасы бойынша, мұнда үлкен сомадан ұсақ транзакциялар бірнеше рет бөлінеді. Монеталардың бір бөлігі орталықтандырылған биржалар мен кроссчейн-көпірлерде байқалды. Galaxy мекенжайлар тізімін биржаларға, комплаенс-компанияларға және құқық қорғау органдарына жіберді.
Самокастодия нарративіне соққы
Бұл оқиға тек ауқымымен ғана ерекше емес. Зардап шеккендер — дәл сақтауға барынша жауапкершілікпен қараған пайдаланушылар: олар күмәнді биржаларды немесе тәуекелді DeFi-протоколдарды қолданбады, керісінше аппараттық әмияндарға — қауіпсіздіктің алтын стандартына сенді. Енді бұл нарратив әлсіреді. Шабуылдар басталғаннан кейін биржаларға аударымдардың күрт өсуі байқалды: төрт күн ішінде 22 000 BTC-тен астам түсті, ал 8 тамызға қарай платформалардағы баланс 3,683 млн BTC-пен тарихи максимумға жетті.
Бірде-бір расталған ұрлық мультиподпис мекенжайларына әсер етпегені айғақ. Casa және Anchorwatch сервистері қаражатты мультисиг-қоймаларға аударатын клиенттердің ағынын тіркеп отыр. Unchained негізін қалаушы Дхрув Бансал дұрыс атап өткендей, бұл кастодиалды шешімдердің жеңісі емес, біртұтас істен шығу нүктесін жою қажеттігінің белгісі — биржа, өндіруші немесе пайдаланушының өзі болсын.
ИИ — шабуылдаушылардың құралы ретінде
ИИ-дің рөлі ерекше алаңдатады. Galaxy атакующаялардың бір бөлігі киберқауіпсіздік бойынша шектеусіз ашық қытайлық LLM қолданған деп есептейді. Сонымен қатар, экожүйенің кодтық базасын тексеретін Bitcoin Red Team зерттеушілері кері мәселеге тап болды: американдық ИИ-компаниялардың шектеулері оларға қорғау үшін ең қуатты модельдерді қолдануға кедергі келтіреді. Бұл уақыт өте келе күшейе түсетін қауіпті теңгерімсіздік.
Еске салайын, 2026 жылдың бірінші жартысы криптобұзулар бойынша рекордтық болды: жобалар шамамен $1,1 млрд жоғалтты. Coldcard оқиғасы — оқшауланған жағдай емес, жүйелі мәселенің бөлігі. Нарыққа қауіпсіздік тәсілдерін қайта қарау уақыты келді, әйтпесе самокастодияға деген сенім түпкілікті жойылады.
Менің қорытындым: бұл жағдай — кілттерді генерациялау тізбегінде жасырын ақау болса, «темірдей» қауіпсіздік қалай иллюзияға айналуы мүмкін екенінің жарқын мысалы. Индустрия үшін бұл мультиподпис схемалары мен прошивка аудитін енгізуді жеделдетуге себеп, ал пайдаланушылар үшін — сабақ: тәуекелдерді әртараптандыру бір брендке соқыр сенуден маңызды. Әзірге барлық Coldcard иелеріне сид-фразаларының шығу тегін дереу тексеруді және кішкене күмән болса да, қаражатты жаңа мекенжайларға аударуды ұсынамын.