Coldcard-қа шабуыл: 1700-ден астам BTC ұрланды, ал self-custody идеясы шайқалды

Coldcard аппараттық әмияндарымен болған ауқымды оқиға бастапқыда болжанғаннан әлдеқайда күрделі болып шықты. Мақсатты шабуыл барысында зиянкестер кемінде 1778,84 BTC шығарып үлгерді, бұл шамамен $112,7 млн-ға тең. Galaxy Research-тегі әріптестерім 8600-ден астам мекенжайдан қаражат ұрланғанын растап, 190 зардап шеккенмен байланысты. Алайда нақты залал одан да жоғары болуы мүмкін: расталмаған эпизодтарды ескерсек, ұрланған көлем 2417,35 BTC-ге жетеді — шамамен $153 млн.
Мәселенің түбірі: энтропия генерациясындағы баг
Шабуыл 2026 жылғы 30 шілде таңынан кешіктірілмей басталды. Зиянкестер Coldcard құрылғыларының осал нұсқаларында генерацияланған сид-фразаларды жүйелі түрде қалпына келтірді. Себеп — Coinkite компаниясының 2021 жылы криптографиялық энтропия механизмін жаңарту кезінде прошивкаға енгізген сыни қателігі. Баг салдарынан кездейсоқ сандар генераторы дұрыс жұмыс істемеді, ал құрылғылар жеке кілттерді жеткілікті қорғамайтын энтропия көзіне байқаусыз ауысып қалды. Мәселе жылдар бойы болды, бірақ тек қазір, шабуылдаушыларда кілттерді қайта жаңғыртуға жеткілікті есептеу қуаты пайда болғанда ғана ашылды.
Шабуылдар тоқтады, бірақ қауіп жойылған жоқ
Соңғы расталған бұзу тізбегі 6 тамызға тиесілі. Осы күннен кейін жаңа құрбандар зерттеушілерге жүгінуді жалғастыруда, бірақ одан әрі ұрлықтың расталған жағдайлары жоқ. Менің ойымша, бұл не пайдаланушылардың қаражатты жаңа мекенжайларға аударып үлгергеніне, не қолжетімді монеталардың көп бөлігінің ұрланып қойғанына байланысты. Дегенмен, әлі күнге дейін биткоиндерін бір қолтаңбалы Coldcard-та сақтап жүргендердің барлығына активтерді дереу аударуды ұсынамын.
Бұл жалғыз хакердің жұмысы емес екенін атап өту маңызды. Galaxy кемінде 33 жеке белсенділік ізін анықтады, бұл осалдықты бірнеше шабуылдаушы топтардың бір мезгілде пайдаланғанын көрсетеді.
Ұрланған қаражаттың тағдыры
Расталған 1778 BTC-тің шамамен 1531 BTC-і әлі күнге дейін зиянкестердің мекенжайларында, ал 246 BTC ауыстырылып үлгерді. Бұл қаражаттың шамамен 65%-ы CoinJoin-транзакцияларынан өтті, бұл қадағалауды айтарлықтай қиындатады. Тағы 35%-ы блокчейн бойынша қозғалады, оның ішінде Peel Chain схемасы да бар, мұнда үлкен сомалардан ұсақ транзакциялар қайта-қайта бөлініп шығады. Монеталардың бір бөлігі орталықтандырылған биржалар мен кроссчейн-көпірлерде байқалды. Galaxy мекенжайлар тізімдерін биржаларға, комплаенс-компанияларға және құқық қорғау органдарына тапсырып қойды.
Өзіндік сақтау идеясына соққы
Бұл оқиға ауқымымен емес, құрбандардың профилімен ерекшеленеді. Зардап шеккендер — күмәнді платформаларда тәуекел еткен жаңадан келгендер емес. Бұл аппараттық әмияндарға қауіпсіздіктің алтын стандарты ретінде сенген тәртіпті пайдаланушылар. Олар DeFi-протоколдарды қолданбаған және табыстылыққа ұмтылмаған. Міне, нәтиже — олардың қаражаты ұрланды.
Салдары қазірдің өзінде сезілуде: шабуылдар басталғаннан кейінгі алғашқы төрт күнде биржаларға 22 000 BTC-тен астам түсті, ал 8 тамызға қарай орталықтандырылған платформалардағы жиынтық баланс 3,683 млн BTC-пен тарихи максимумға жетті. Бұл дүрбелең мен self-custody-ге деген сенімнің жоғалуының айқын белгісі.
Мультиқолтаңба шешім ретінде
Расталған ұрлықтардың ешқайсысы мультиқолтаңбамен қорғалған мекенжайлардан жасалмағаны көрсеткіш. Casa және Anchorwatch сервистері клиенттер санының күрт өскенін хабарлады. Unchained компаниясының негізін қалаушы Дхрув Бансал дұрыс атап өтеді: мәселе кастодиалдық шешімдерге қарсы кастодиалдық емес шешімдерде емес, бірыңғай істен шығу нүктесінде — биржа, өндіруші немесе пайдаланушының өзі болсын. Оқиға тәсілді қайта қарауға мәжбүрлейді: тәуекелді бірнеше кілт пен тәуелсіз компоненттер арасында бөлу — бұл жаңа шындық.
ИИ шабуылдаушылар жағында
Жасанды интеллекттің рөлі бөлек алаңдатады. Galaxy шабуылдаушылардың бір бөлігі киберқауіпсіздік бойынша шектеусіз ИИ-модельдерді, оның ішінде қытайлық ашық LLM-дерді қолданған деп есептейді. Ирониясы — Bitcoin Red Team зерттеушілері экожүйені осалдықтарға тексере отырып, кері мәселеге тап болды: америкалық ИИ-компаниялардың шектеулері оларға қорғау үшін ең қуатты модельдерді қолдануға кедергі келтіреді. Бұл маңызды сигнал: қателерді іздеу мен пайдалану мүмкіндіктері қорғаушыларға қарағанда зиянкестерге қолжетімдірек болып барады.
Менің қорытындым: бұл оқиға — жай техникалық ақау емес, индустрияға жүйелі сын. 2026 жылдың бірінші жартысында криптожобалар бұзулар салдарынан шамамен $1,1 млрд жоғалтты, ал бұл жағдай тіпті ең сенімді құралдарда жасырын ақаулар болуы мүмкін екенін еске салатын ең жарқын мысал болды. Self-custody өлген жоқ, бірақ ол жаңа деңгейдегі саналылықты талап етеді — және, мүмкін, мультиқолтаңба байыпты ұстаушылар үшін де-факто стандартқа айналады.