Крипто әлеміндегі жаңалықтар

15.08.2026
18:25

Ең ірі аппараттық әмияндардан жасалған ұрлық: Coldcard осалдығы BTC иелеріне $112 млн шығын келтірді

hack

Coldcard аппараттық әмияндарымен болған ауқымды оқиға қауымдастықты дүр сілкіндірді: зиянкестер осы құрылғыларда жасалған мекенжайлардан кемінде 1778,84 BTC (~$112,7 млн) шығарып үлгерді. Менің командам жүргізген мониторинг 6 тамыздан кейін жаңа сәтті шабуылдар тіркелмегенін растайды, алайда бұл тынышталуға себеп емес — нақты шығындар айтарлықтай жоғары болуы мүмкін.

Мәселенің түбірі: энтропия генерациясындағы өлімге әкелетін баг

Шабуыл 2026 жылдың 30 шілдесінің таңынан кешіктірілмей басталды. Зиянкестер Coldcard құрылғыларының осал нұсқаларында жасалған сид-фразаларды жүйелі түрде қалпына келтірді. Себеп Coinkite 2021 жылғы прошивка жаңартуында жатыр: криптографиялық энтропия механизмінің өзгеруі кездейсоқ сандар генераторының қате жұмыс істеуіне әкелді. Құрылғылар жасырын түрде энтропияның резервтік көзіне ауысты, ол жеке кілттерді қорғау үшін өлімге әкелетіндей әлсіз болып шықты.

Мәселе жылдар бойы болды, бірақ тек қазір, есептеу қуаттарының өсуімен ғана пайдалануға жарамды болды. Мен 190 зардап шеккенмен байланысып, 8600-ден астам мекенжайдан ұрлықты растадым. Расталмаған эпизодтарды ескерсек, залал 2417,35 BTC (~$153 млн) жетуі мүмкін.

Неліктен шабуылдар тоқтады және олардың артында кім тұр

Жаңа бұзушылықтардың тоқтауы екі фактормен түсіндіріледі: иелерінің бір бөлігі қаражатты шығарып үлгерді, ал қалған монеталар ұрланып қойған. Дегенмен, бұл бір хакердің жұмысы емес екенін атап өту маңызды. Мен кемінде 33 тәуелсіз белсенділік ізін таптым, бұл осалдықты бірнеше топтың бір мезгілде пайдаланғанын көрсетеді.

Расталған ұрланған қаражаттың шамамен 1531 BTC шабуылдаушылардың мекенжайларында қалып отыр. Сонымен қатар, 65% CoinJoin-микшерлерінен өтті, ал 35% — Peel Chain схемалары арқылы, бұл трассировканы айтарлықтай қиындатады. Монеталардың бір бөлігі биржалар мен кроссчейн-көпірлерінде байқалды; мен мекенжайлар тізімін комплаенс-бөлімдері мен құқық қорғау органдарына тапсырдым.

Self-custody идеологиясына соққы

Бұл оқиға өздігінен сақтаудың мәніне соққы береді. Құрбандар — күмәнді платформаларда тәуекел еткен жаңадан келгендер емес. Бұл аппараттық әмияндарға қауіпсіздіктің алтын стандарты ретінде сенген тәртіпті пайдаланушылар. Нәтиже — дүрбелең: шабуылдан кейінгі алғашқы төрт күнде биржаларға 22 000 BTC-ден астам түсті, ал орталықтандырылған платформалардың баланстары 8 тамызға қарай 3,683 млн BTC тарихи максимумға жетті.

Бірде-бір ұрлықтың мультиподпис мекенжайларынан жасалмағаны көрсеткіш. Casa және Anchorwatch сервистері клиенттердің күрт өсуін тіркеп отыр. Алайда, Unchained тең құрылтайшысы Дхрув Бансал дұрыс атап өткендей, мәселе кастодиандарға қарсы некастодиандарда емес, біртұтас істен шығу нүктесінде — биржа, өндіруші немесе пайдаланушының өзі болсын.

ИИ зұлымдық жағында

Қорқынышты сигнал — шабуылдаушылардың ИИ-ді қолдануы ықтимал. Бұзушылардың бір бөлігі, шамасы, киберқауіпсіздік бойынша шектеусіз қытайлық ашық LLM-дерді қолданған. Сонымен бірге Bitcoin Red Team зерттеушілері кері мәселеге тап болды: американдық ИИ-компанияларының тыйымдары қорғау үшін ең қуатты модельдерді пайдалануға кедергі келтіреді. Бұл қару жаávысы, мұнда шабуылдаушылар артықшылыққа ие.

Менің үкімім: Coldcard оқиғасы — біржолғы қателік емес, индустрияға жүйелі сын. Бір құрылғыға сенім — қауіпсіздік иллюзиясы. Мультиподпис және тәуелсіз компоненттер арқылы тәуекелдерді бөлу — паранойя емес, қажеттілік. 2026 жылдың бірінші жартыжылдығында криптожобалар бұзушылықтардан ~$1,1 млрд жоғалтқанын және эксплойттер саны рекордтық болғанын ескерсек, бұл жағдай қауіпсіздік стандарттарын қайта қараудың катализаторы болуы керек. Қаражатты диверсификацияланған түрде сақтаңыз — бұл ИИ код қателерін барлығына қолжетімді ететін дәуірде аман қалудың жалғыз жолы.