Крипто әлеміндегі жаңалықтар

15.08.2026
21:25

Ең ірі аппараттық әмияндардан жасалған ұрлық: хакерлер Coldcard-тағы өлімге әкелетін баг салдарынан 1778 BTC ұрлап кетті

hack

Coldcard аппараттық әмияндарымен болған ауқымды оқиға кемінде 1778,84 BTC жоғалтуға әкелді, бұл $112,7 млн-ға тең. Galaxy Research-тегі әріптестерім 8600-ден астам мекенжайдан ақша ұрланғанын растап, 190 зардап шеккенмен байланысты. Сонымен қатар, нақты залал жоғары болуы мүмкін: расталмаған жағдайларды ескерсек, 2417,35 BTC (~$153 млн) туралы сөз болуы мүмкін. Маңыздысы, 6 тамыздан кейін жаңа расталған шабуылдар тіркелмеген.

Мәселенің түбірі — энтропия генерациясындағы қате

Шабуыл 2026 жылдың 30 шілдесінде басталды. Зиянкестер осал құрылғылармен жасалған сид-фразаларды жүйелі түрде қалпына келтірді. Себеп — Coinkite прошивкасының 2021 жылғы жаңартуында: криптографиялық энтропия генерация механизмінің өзгеруі сыни багқа әкелді. Кездейсоқ сандар генераторы дұрыс жұмыс істемеді, ал құрылғылар жеке кілттерді қорғауға жеткіліксіз энтропия көзіне байқамай ауысты. Мәселе жылдар бойы болды, бірақ тек қазір, жеткілікті есептеу қуатымен, хакерлер кілттерді қайта жасай алды.

Шабуылдардың тоқтауы және көптеген зиянкестердің іздері

Galaxy шабуылдардың тоқтауын екі себеппен байланыстырады: не иелері ақшаны аударып үлгерді, не қолжетімді активтердің көп бөлігі ұрланған. Әлі де бір қолтаңбалы Coldcard-та биткоин сақтап жүрген пайдаланушыларға ақшаны дереу аударуды қатты ұсынамын. Бір ғана хакер туралы сөз емес екені назар аударарлық — зерттеушілер кемінде 33 қосымша белсенділік ізін тапты, бұл осалдықты бірнеше топтың бір мезгілде пайдаланғанын көрсетеді.

Ұрланған қаражаттың тағдыры

Расталған 1778 BTC-тің шамамен 1531 BTC-і зиянкестердің мекенжайларында қалып отыр. Шамамен 246 BTC ауыстырылған, оның 65%-ы қадағалауды қиындататын CoinJoin-транзакцияларынан, ал 35%-ы ақша жууға тән Peel Chain схемасы бойынша өткен. Аз бөлігі биржалар мен кроссчейн-көпірлерінде байқалған; Galaxy мекенжай тізімдерін биржалар мен құқық қорғау органдарына берген.

Self-custody идеясына соққы

Оқиғаның ерекше қасіреті — құрбандар сақтауға барынша жауапкершілікпен қараған пайдаланушылар болды: күмәнді биржаларсыз, тәуекелді DeFi-протоколдарсыз немесе хайп-құралдарсыз. Олар қауіпсіздіктің алтын стандарты — аппараттық әмияндарға сенді. Бұл self-custody нарративіне ауыр соққы болды: шабуылдардың алғашқы төрт күнінде биржаларға 22 000 BTC-тен астам түсті, ал 8 тамызға қарай жиынтық баланс тарихи максимум — 3,683 млн BTC-ке жетті.

Мультиподпись шешім ретінде

Бірде-бір расталған ұрлықтың мультисиг-мекенжайлардан жасалмағаны көрсеткішті. Casa және Anchorwatch қызметтері клиенттердің күрт өсуін тіркеп отыр, ал Unchained негізін қалаушы Дхрув Бансал дұрыс атап өтеді: мәселе кастодиалды vs кастодиалды емес шешімдерде емес, бірыңғай істен шығу нүктесінде. Биржа, өндіруші немесе пайдаланушының өзі болсын — кез келген жалғыз элемент осалдыққа айналады. Тәуекелді бірнеше кілт арасында бөлу — осы оқиғаның сабағы.

Шабуылдаушылар жағындағы ЖИ

Алаңдатарлық аспект — шектеусіз ЖИ-модельдердің, соның ішінде қытайлық ашық LLM-дердің қолданылуы. Бұл өсіп келе жатқан алшақтықты көрсетеді: американдық компаниялар қорғау үшін қатаң шеңберлер енгізіп жатқанда, Bitcoin Red Team зерттеушілері кедергілерге тап болады, ал зиянкестер эксплойттарды іздеуге қуатты құралдарға қол жеткізеді. 2026 жылдың бірінші жартысындағы рекордтық $1,1 млрд взлом шығыны аясында бұл жағдай — бүкіл индустрияға қоңырау.

Менің талдауым: бұл оқиға — жай техникалық ақау емес, жүйелік сын. Ол тіпті ең сенімді шешімдердің жасырын ақаулары болуы мүмкін екенін, ал бірыңғай құрылғыға сенім — тәуекелді стратегия екенін көрсетеді. Нарыққа аппараттық қамтамасыз етуді аудиттеу стандарттары мен мультисиг-қабылдауға ынталандыру қажет, әйтпесе біз осындай апаттардың қайталануын көреміз.