Крипто әлеміндегі жаңалықтар

15.08.2026
15:00

Аппараттық әмияндардан жасалған ең ірі ұрлық: хакерлер Coldcard-тан 1700 BTC-ден астам қаражат шығарды

hack

Coldcard аппараттық әмияндарына жасалған ауқымды шабуыл осы сегменттегі ең ірі расталған залалмен аяқталды: зиянкестер кемінде 1778,84 BTC, яғни $112,7 млн шығарып әкетті. Galaxy Research-тегі әріптестерім 190 зардап шеккен адаммен байланысып, 8600-ден астам мекенжайдан қаражат ұрлануын растады. Сонымен қатар, нақты шығындар жоғары болуы мүмкін — расталмаған эпизодтарды ескерсек, 2417,35 BTC (~$153 млн) туралы сөз болып отыр.

Мәселенің түбірі — 2021 жылғы прошивкадағы баг

Шабуыл 2026 жылдың 30 шілдесінде басталды. Хакерлер осал құрылғыларда генерацияланған сид-фразаларды жүйелі түрде қалпына келтіріп, қаражатты өз мекенжайларына аударды. Себеп — Coinkite компаниясының 2021 жылы шығарылған прошивка жаңартуындағы қате. Энтропия генерациялау механизмінің өзгеруі кездейсоқ сандар генераторының дұрыс жұмыс істемеуіне әкелді. Құрылғылар байқаусызда әлсіз энтропия көзіне ауысып, жеке кілттерді жеткілікті есептеу қуаты болған кезде қайта жаңғыртуға осал етті.

Мәселенің жылдар бойы болғаны, бірақ эксплуатацияның тек қазір мүмкін болғаны көрсеткіштік. Бұл — кілттерді ауқымды сұрыптау кезінде ғана көрінген «тыныш» осалдықтың классикалық жағдайы.

Шабуылдар тоқтады, бірақ қаражат көлеңкеге кетіп жатыр

Соңғы расталған бұзу тізбегі 6 тамызға тиесілі. Ұрлықтың жаңа жағдайлары тіркелген жоқ, бірақ бұл сәтті қорғаныстан гөрі қолжетімді қаражаттың сарқылуының салдары. Ұрланған 1778 BTC-тің шамамен 1531 BTC-і әлі де хакерлердің бақылауында. Бұл монеталардың шамамен 65%-ы қадағалауды қиындататын CoinJoin-транзакцияларынан өтті, ал 35%-ы Peel Chain схемасы бойынша — ірі сомадан ұсақ бөліктердің қайта-қайта бөлінуі арқылы жуудың классикалық әдісімен жылжыды.

Шабуылдардың бір топпен жасалмағаны маңызды: Galaxy кемінде 33 бөлек белсенділік ізін анықтады, бұл осалдықтың бірнеше зиянкестермен бір мезгілде эксплуатацияланғанын көрсетеді.

Өздігінен сақтау нарративіне соққы

Бұл оқиға self-custody идеясының іргетасына соққы береді. Зардап шеккендер — DeFi-платформаларда тәуекел еткен жаңадан келгендер емес, «темірге» сенген консервативті ұстаушылар. Шабуылдар басталғаннан кейін қаражаттың күрт кетуі байқалды: алғашқы төрт күнде биржаларға 22 000 BTC-тен астам түсті, ал 8 тамызға қарай орталықтандырылған платформалардағы баланс 3,683 млн BTC-пен тарихи максимумға жетті.

Бірде-бір расталған ұрлық мультиподпис мекенжайларына әсер етпегені көрсеткіштік. Casa және Anchorwatch сервистері мультисиг-шешімдерге сұраныстың өскенін тіркеп отыр. Дегенмен, Unchained компаниясынан Дхрув Бансал дұрыс атап өткендей, мәселе кастодиалдылықтың өзінде емес, бірыңғай істен шығу нүктесінде — биржа, өндіруші немесе пайдаланушының өзі болсын.

Шабуылдаушылар жағындағы ЖИ

Бөлек алаңдатарлық деталь — қытайлық ашық LLM-дерді қоса алғанда, киберқауіпсіздік шектеулерінсіз ЖИ-модельдердің ықтимал қолданылуы. Бұл үрдісті растайды: осалдықтарды іздеу құралдары тек қорғаушыларға ғана емес, зиянкестерге де қолжетімді бола бастады.

2026 жылдың бірінші жартыжылдығындағы бұзулардан рекордтық $1,1 млрд шығын аясында бұл жағдай — бүкіл индустрия үшін есін жиғызатын сигнал. Бір құрылғыда сақтау енді қауіпсіздік кепілі емес, ал тәуекелдерді бірнеше кілт арасында бөлу ұсыныс емес, қажеттілікке айналуда.