Coldcard-қа шабуыл: кілт генерациясындағы осалдық $112 млн жоғалтуға әкелді — оқиғаның талдауы

Coldcard аппараттық әмияндарының иелеріне қарсы жаппай науқан кемінде 1778,84 BTC, яғни $112,7 млн сомасындағы расталған ұрлыққа әкелді. Мониторинг 6 тамыздан кейін жаңа сәтті шабуылдар тіркелмегенін көрсетеді, алайда бұл өзін-өзі жұбатуға себеп емес — оқиғаның көрінісі бір қарағандағыдан әлдеқайда тереңірек.
Мәселенің түбірі: энтропиядағы жасырын баг
Шабуыл 2026 жылдың 30 шілдесінде басталды. Зиянкестер осал құрылғыларда жасалған сид-фразаларды жүйелі түрде қалпына келтіріп, содан кейін қаражатты шығарып отырды. Себеп — Coinkite компаниясының 2021 жылғы прошивка жаңартуында. Криптографиялық энтропияны генерациялау механизмінің өзгеруі кездейсоқ сандар генераторының дұрыс жұмыс істемеуіне әкелді. Құрылғылар жасырын түрде баламалы энтропия көзіне ауысып, ол жеке кілттерді қорғау үшін өте әлсіз болып шықты. Мәселе жылдар бойы жинақталды, бірақ тек қазір, шабуылдаушыларда кілттерді қайта жаңғырту үшін жеткілікті есептеу қуаты пайда болған кезде жүзеге асты.
Шабуылдың артында кім тұр және монеталар қайда кетті
Бұл бір хакер туралы емес. Талдау кемінде 33 жеке белсенділік тізбегін анықтады, бұл осалдықты бірнеше топтардың бір мезгілде пайдаланғанын көрсетеді. Расталған ұрланған қаражаттың шамамен 1531 BTC зиянкестердің мекенжайларында қалып отыр, ал шамамен 246 BTC қозғалған. Айтарлықтай бөлігі — шамамен 65% — бақылауды қиындататын CoinJoin транзакцияларынан өтті. Қалған монеталар Peel Chain схемасы бойынша қозғалады, мұнда үлкен сомалардан ұсақ транзакциялар бірнеше рет бөлінеді. Қаражаттың бір бөлігі орталықтандырылған биржалар мен кроссчейн-көпірлерде байқалды, мекенжайлар тізімдері құқық қорғау органдары мен комплаенс-компанияларға берілді.
Өзін-өзі сақтау идеологиясына соққы
Бұл оқиға тек әмияндарға ғана емес, сонымен қатар дербес сақтау нарративінің өзіне соққы береді. Зардап шеккендер — қауіпсіздікке барынша жауапкершілікпен қараған пайдаланушылар: ешқандай күмәнді биржалар немесе тәуекелді DeFi-протоколдар жоқ, тек аппараттық әмиян ғана. Шабуылдар басталғаннан кейін биржаларға биткоиндердің күрт ағыны байқалды: алғашқы төрт күнде 22 000 BTC-ден астам түсті, ал 8 тамызға қарай платформалардағы баланс 3,683 млн BTC тарихи максимумға жетті. Бұл классикалық қорқыныш реакциясы, бірақ ол жалғыз құрылғыларға деген сенімнің шайқалғанын ғана растайды.
Құтқару ретіндегі мультиподпись және ИИ-дің рөлі
Бірде-бір расталған ұрлық мультиподпись мекенжайларына әсер етпегені айғақ. Casa және Anchorwatch сияқты сервистер активтерін мультисиг-қоймаларға аударатын клиенттердің күрт өсуін тіркеп жатыр. Дегенмен, маңыздысын түсіну керек: мәселе кастодиалдық шешімдерде емес, бірыңғай істен шығу нүктесінде — биржа, өндіруші немесе пайдаланушының өзі болсын. Тәуекелді бірнеше кілт пен тәуелсіз компоненттер арасында бөлу — бұл жай тренд емес, қажеттілік.
Шабуылдаушылардың ИИ-ді қолдануы бөлек алаңдатады. Талдау қатаң шектеусіз ашық LLM-модельдердің қолданылуын көрсетеді, бұл осалдықтарды іздеу мүмкіндіктерін кеңейтеді. Парадокс мынада: Bitcoin Red Team зерттеушілері, керісінше, экожүйені қорғауға тырысқанда американдық ИИ-компанияларының шектеулеріне тап болады. Бұл асимметрияны тудырады: зиянкестер қуатты құралдарға қорғаушылардан тезірек қол жеткізеді.
Менің үкімім: бұл оқиға — жай кезекті взлом емес, индустрияға жүйелі сын. Ол бір қарағанда ең сенімді шешімдердің өзінде жылдар өткен соң көрінетін жасырын ақаулар болуы мүмкін екенін көрсетеді. 2026 жылдың бірінші жартысында криптожобалар эксплойттар салдарынан шамамен $1,1 млрд жоғалтты, және бұл жағдай тек мынаны растайды: қауіпсіздік — бұл статикалық өнім емес, аудит пен бейімделудің тұрақты процесі. Әлі күнге дейін бірподписьті Coldcard қолданатындарға жаңа тосынсыйларды күтпей, дереу мультисиг-схемаларға көшуді ұсынамын.