Крипто әлеміндегі жаңалықтар

15.08.2026
15:59

Coldcard-тың критикалық шабуылы: 1778 BTC ұрланды, шабуыл self-custody-дің іргелі қауіптерін ашты

hack

Coldcard аппараттық әмияндарының иелеріне қарсы ауқымды науқан цифрлық активтерді өздігінен сақтау саласындағы ең ірі оқиғаға айналды. Менің деректерім бойынша, 2026 жылғы 30 шілдеде басталған шабуылдан келген расталған залал кемінде 1778,84 BTC құрады — бұл ағымдағы бағам бойынша шамамен $112,7 млн. Сонымен қатар, нақты шығындар жоғарырақ болуы мүмкін: расталмаған эпизодтарды ескерсек, 2417,35 BTC (~$153 млн) туралы сөз қозғауға болады.

Мәселенің түбірі: ақаулы энтропия генераторы

Талдау көрсеткендей, себеп 2021 жылы шығарылған Coinkite микробағдарламасындағы критикалық қате болды. Жаңарту криптографиялық энтропия генерациялау механизмін өзгертті, бірақ баг салдарынан кездейсоқ сандар генераторы дұрыс жұмыс істемей, байқаусызда жеткіліксіз сенімді көзге ауысып отырды. Бұл елеулі есептеу қуатына ие злоумышениктерге осал құрылғыларда жасалған жеке кілттерді қайта жаңғыртуға мүмкіндік берді. Мәселе жылдар бойы болды, бірақ оны қанау тек қазір басталды.

Шабуылдың хронологиясы мен ауқымы

Зерттеушілер 190 зардап шеккен адаммен байланысып, 8600-ден астам мекенжайдан қаражат ұрланғанын растады. Соңғы расталған шабуылдар тізбегі 6 тамызға жатады, одан кейін жаңа бұзу жағдайлары тіркелген жоқ. Бұл не пайдаланушылардың қаражатты шығарып үлгергенімен, не қолжетімді активтер пулының сарқылғанымен түсіндіріледі. Атап өту маңызды: шабуыл бірегей сипатта болған жоқ — кемінде 33 белсенділік ізі анықталды, бұл осалдықты бірнеше топтардың бір мезгілде қолданғанын көрсетеді.

Ұрланған қаражаттың қозғалысы

Расталған 1778 BTC-тің шамамен 1531 BTC-і әлі күнге дейін злоумышениктердің мекенжайларында қалып отыр. Қалған 246 BTC қазірдің өзінде жылжыған: 65% бақылауды айтарлықтай қиындататын CoinJoin-транзакцияларынан өтті, ал 35% — ақша жуудың классикалық схемасы Peel Chain бойынша. Аздаған бөлігі орталықтандырылған биржалар мен кроссчейн-көпірлерде байқалды, сондықтан мекенжайлар тізімі комплаенс-бөлімдер мен құқық қорғау органдарына берілді.

Self-custody нарративіне соққы

Бұл оқиға тек әмияндарға ғана емес, өздігінен сақтау идеясының өзіне де соққы береді. Зардап шеккендер — тәжірибесіз пайдаланушылар емес, қауіпсіздікке барынша жауапкершілікпен қараған адамдар: олар күмәнді DeFi-протоколдарды қолданбаған және табыстылыққа ұмтылмаған. Олар алтын стандарт саналған аппараттық әмиянға сенім артқан. Нарықтың реакциясы лезде болды: шабуылдан кейінгі алғашқы төрт күнде биржаларға 22 000 BTC-тен астам түсті, ал 8 тамызға қарай платформалардағы жиынтық баланс 3,683 млн BTC-пен тарихи максимумға жетті.

Мультиподпись жаңа стандарт ретінде

Бірде-бір расталған ұрлықтың мультисиг-мекенжайлардан жасалмағаны көрсеткішті. Бұл мультиподписьтік шешімдерге қызығушылықтың күрт өсуіне себеп болды — Casa және Anchorwatch сервистері клиенттердің айтарлықтай ағынын тіркеп отыр. Дегенмен, Unchained негізін қалаушы Дхрув Бансал дұрыс атап өткендей, кастодиалды және кастодиалды емес сервистерді қарама-қарсы қою қате. Мәселенің мәні — бірыңғай істен шығу нүктесі, ол биржа, өндіруші немесе пайдаланушының өзі болсын. Бұл оқиға тәсілді қайта қарауға мәжбүрлейді: тәуекелді бірнеше кілт пен инфрақұрылымның тәуелсіз компоненттері арасында бөлу опция емес, қажеттілікке айналады.

Шабуылдағы ЖИ-дің рөлі

ЖИ-дің ықтимал қолданылуы ерекше назар аударуға тұрарлық. Шабуылдаушылардың бір бөлігі, шамасы, киберқауіпсіздік бойынша шектеусіз қытайлық ашық LLM-дерді қолданған. Бұл алаңдатарлық сигнал: осалдықтарды іздеу және қанау мүмкіндіктері тек зерттеушілерге ғана емес, злоумышениктерге де қолжетімді бола бастады. Айта кету керек, экожүйенің кодын жаппай тексеруді бастаған Bitcoin Red Team командасы кері мәселеге тап болды — американдық ЖИ-компаниялардың шектеулері қорғау үшін ең қуатты модельдерді қолдануға кедергі келтірді.

Менің қорытындым: бұл оқиға — жай техникалық ақау емес, бүкіл индустрияға жүйелі сын-қатер. Ол бір қарағанда ең сенімді шешімдердің өзінде жасырын ақаулар болуы мүмкін екенін, ал бір құрылғыға сенім арту — енді елемеуге болмайтын тәуекел екенін көрсетеді. 2026 жылдың бірінші жартыжылдығындағы бұзулардан рекордтық $1,1 млрд шығын аясында бұл жағдай көпдеңгейлі қауіпсіздік схемаларына көшуге катализатор болуы тиіс.