Coldcard-қа шабуыл: прошивкадағы осалдық 112 млн долларлық биткоин жоғалтуға әкелді

Coldcard аппараттық әмияндарын бұзу бойынша ауқымды науқан кемінде 1778,84 BTC ұрлауға әкелді, бұл $112,7 млн-ға тең. Galaxy Research-тегі әріптестерім 190 зардап шеккен пайдаланушымен байланысып, бұл шығынды растады. Атап өту маңызды: шабуылдар 6 тамыздан кейін тоқтады, алайда расталмаған эпизодтарды ескерсек, қорытынды көрсеткіш 2417,35 BTC-ке (~$153 млн) дейін өсуі мүмкін.
Мәселенің түбірі — бес жыл бұрынғы багта
Шабуыл 2026 жылдың 30 шілдесінде басталды. Зиянкестер осал құрылғылар генерациялаған сид-фразаларды жүйелі түрде қалпына келтіріп, қаражатты өз мекенжайларына аударды. Себеп — 2021 жылы шығарылған Coinkite прошивкасындағы сыни қате. Жаңарту криптографиялық энтропия генерациялау механизмін өзгертті, бірақ баг салдарынан кездейсоқ сандар генераторы дұрыс жұмыс істемей, байқалмай жеткілікті қорғалмаған көзге ауысып отырды.
Негізінен, баяу әрекет ететін бомба жылдар бойы тықылдап тұрды. Жеткілікті есептеу қуатына ие бола отырып, хакерлер жеке кілттерді қайта жаңғырта алды. Бұл жалғыз жағдай емес: Galaxy кемінде 33 түрлі шабуылдаушының ізін анықтады, бұл осалдықты бірнеше топтың бір мезгілде пайдаланғанын көрсетеді.
Ақша жуу және нарық реакциясы
Ұрланған қаражаттың шамамен 1531 BTC-і әлі күнге дейін зиянкестердің бақылауында. Шамамен 246 BTC қозғалған, оның 65%-ы қадағалауды қиындататын CoinJoin-транзакцияларынан, ал 35%-ы — классикалық ақша жуу әдісі Peel Chain схемаларынан өткен. Монеталардың бір бөлігі орталықтандырылған биржалар мен кроссчейн-көпірлерде байқалды; Galaxy мекенжай тізімдерін құқық қорғау органдары мен комплаенс-компанияларға берді.
Бұл оқиға өзіндік сақтау нарративіне ауыр соққы болды. Зардап шеккендер — DeFi-платформаларда тәуекелге барған жаңадан келгендер емес, «темірге» сенген консервативті ұстаушылар. Нәтиже — дүрбелең: шабуылдардың алғашқы төрт күнінде биржаларға 22 000 BTC-тен астам түсті, ал 8 тамызда платформалардағы баланс 3,683 млн BTC-пен тарихи максимумға жетті.
Жаңа шындық: мультиподпись және ИИ
Бірде-бір расталған ұрлықтың мультиподпись мекенжайларынан жасалмағаны көрсеткіш. Casa және Anchorwatch сияқты сервистер клиенттердің күрт өсуін тіркеп жатыр. Бұл логикалық қорытынды: бірыңғай істен шығу нүктесі — биржа, өндіруші немесе пайдаланушының өзі болсын — қабылданбайды.
ИИ-дің рөлі ерекше назар аударуға тұрарлық. Galaxy атакующаялардың бір бөлігі киберқауіпсіздік бойынша шектеусіз қытайлық ашық LLM-дерді пайдаланған деп есептейді. Ирониясы — Bitcoin Red Team зерттеушілері, керісінше, американдық ИИ-компанияларының бұғаттауларына тап болып, қорғанысқа кедергі келтіруде. 2026 жылдың бірінші жартысындағы $1,1 млрд шығын аясында бұл жағдай — бүкіл индустрия үшін дабыл қоңырауы.
Менің үкімім: бұл оқиға — жай техникалық ақау емес, «not your keys, not your coins» идеясына түбегейлі сын. Тіпті ең сенімді көрінетін шешімдердің жасырын ақаулары болуы мүмкін, ал мультиподпись арқылы тәуекелдерді әртараптандыру опция емес, қажеттілікке айналады. Нарық биткоинмен дауыс беріп жатыр, және бұл қайта құрылымдаудың тек басы.