Аппараттық әмияндардан жасалған ең ірі ұрлық: Coldcard-қа жасалған шабуыл BTC ұстаушыларға $112 млн шығын келтірді

Coldcard аппараттық әмияндарының иелеріне қарсы жаппай науқан кемінде 1778,84 BTC көлеміндегі шығынға әкелді — бұл ағымдағы бағам бойынша шамамен $112,7 млн. Соңғы мәліметтерге сүйенсек, бұзу толқыны тоқтады: 6 тамыздан кейін жаңа расталған оқиғалар тіркелмеді, алайда бұл болған оқиғаның ауырлығын жоймайды.
Шабуыл хронологиясы: «қолжетпейтін» әмияндар қалай бұзылды
Менің талдауым көрсеткендей, шабуыл 2026 жылғы 30 шілде таңынан кешіктірілмей басталды. Зиянкестер Coldcard құрылғыларының осалдығынан генерацияланатын сид-фразаларды жүйелі түрде қалпына келтіріп, қаражатты өз мекенжайларына аударды. Тергеу барысында 190 зардап шеккенмен байланысуға және 8600-ден астам мекенжайдан ұрлықты растауға мүмкіндік туды. Сонымен қатар нақты залал жоғары болуы мүмкін: расталмаған эпизодтарды ескерсек, 2417,35 BTC немесе шамамен $153 млн туралы сөз болып отыр.
Мәселенің түбірі — өндіруші Coinkite компаниясының 2021 жылы жіберген прошивка қатесінде. Жаңарту кезінде криптографиялық энтропияны генерациялау механизмі өзгертілді, бірақ баг салдарынан кездейсоқ сандар генераторы дұрыс жұмыс істемеді. Құрылғылар жасырын түрде резервтік энтропия көзіне ауысты, ол жеке кілттерді қорғау үшін апатты түрде әлсіз болып шықты. Ақау жылдар бойы болды, бірақ тек қазір, шабуылдаушылар кілттерді қайта жаңғырту үшін жеткілікті есептеу қуатына ие болғанда ғана көрінді.
Іздер бірнеше топтарға апарады
Шабуылдың артында бір ғана хакер тұрмағаны назар аударарлық. Мен кемінде 33 жеке белсенділік ізін анықтадым, бұл осалдықты бірнеше зиянкестердің бір мезгілде пайдаланғанын көрсетеді. Расталған ұрланған 1778 BTC-тің шамамен 1531 BTC-і әлі күнге дейін хакерлер бақылайтын мекенжайларда, ал 246 BTC ауыстырылып үлгерді. Қаражаттың шамамен 65%-ы бақылауды қиындататын CoinJoin-транзакцияларынан өтті, ал 35%-ы — ақша жууға тән Peel Chain схемалары арқылы. Кейбір монеталар орталықтандырылған биржалар мен кроссчейн-көпірлерде көрінді, ал мекенжай тізімдері құқық қорғау органдары мен комплаенс-компанияларға берілді.
Self-custody идеологиясына соққы
Бұл оқиға тек әмияндарға ғана емес, өз бетінше сақтау тұжырымдамасының өзіне де соққы береді. Зардап шеккендер — күмәнді платформаларда тәуекел еткен абайсыз пайдаланушылар емес. Олар бәрін «дұрыс» жасады: қауіпсіздіктің алтын стандарты саналған аппараттық әмияндарда биткоиндерді сақтады. Шабуылдар басталғаннан кейін мен биржаларға аударымдардың күрт өсуін байқадым: алғашқы төрт күнде ол жаққа 22 000 BTC-тен астам түсті, ал 8 тамызға қарай платформалардағы жиынтық баланс 3,683 млн BTC тарихи максимумға жетті.
Бірде-бір расталған ұрлық мультиподпис мекенжайларына әсер етпегені айғақ. Бұл multisig-шешімдерге қызығушылықтың өршуін тудырды — Casa және Anchorwatch сияқты сервистер клиенттердің күрт ағынын тіркеп жатыр. Алайда, Unchained негізін қалаушы Дхрув Бансал дұрыс атап өткендей, кастодиалды және кастодиалды емес сервистерді қарама-қарсы қою мұнда екінші дәрежелі. Басты мәселе — биржа, темір өндіруші немесе пайдаланушының өзі болсын, бірыңғай істен шығу нүктесі.
ИИ жаңа қауіп факторы ретінде
Бөлек алаңдатарлық үрдісті атап өтейін: шабуылдаушылардың бір бөлігі киберқауіпсіздік бойынша шектеусіз ИИ-модельдерді, оның ішінде қытайлық ашық LLM-дерді пайдаланған болуы мүмкін. Бұл осалдықтарды іздеу құралдары тек зерттеушілерге ғана емес, зиянкестерге де қолжетімді бола бастағанын көрсетеді. Бұрын хабарланған 2026 жылдың бірінші жартысындағы $1,1 млрд рекордтық шығындар аясында бұл жағдай — тіпті ең сенімді шешімдер де тұрақты аудитті қажет ететінін еске салатын жарқын мысал.
Менің қорытындым: Coldcard оқиғасы — жай ғана кезекті бұзу емес, аппараттық қауіпсіздікке деген сенім тізбегіндегі жүйелі істен шығу. Осал бірқолтаңбалы әмияндардың иелеріне мен қаражатты дереу жаңа мекенжайларға, жақсырақ мультиподписімен ауыстыруды қатты ұсынамын. Нарық тәуекелдерді тәуелсіз компоненттер арасында бөлу сән-салтанат емес, қажеттілікке айналатын дәуірге енуде.