Ең ірі аппараттық әмияндардан жасалған ұрлық: Coldcard осалдығы BTC ұстаушыларға $112 млн-ға түсті

Coldcard аппараттық әмияндарымен болған ауқымды оқиға криптоқауымдастықты дүр сілкіндірді: шабуылдаушылар кемінде 1778,84 BTC, яғни $112,7 млн эквивалентін шығарып үлгерді. Тергеу барысында алынған деректерді талдауым бойынша, шабуыл 8600-ден астам мекенжайға әсер етті және бұл шек емес — расталмаған эпизодтарды ескерсек, нақты залал 2417,35 BTC-ге (~$153 млн) жетуі мүмкін.
Мәселенің түбірі: энтропия генерациясындағы жасырын баг
Шабуыл 2026 жылдың 30 шілдесінде басталды, хакерлер осал құрылғыларда жасалған сид-фразаларды жүйелі түрде қалпына келтірді. Себеп Coinkite прошивкасына 2021 жылы енгізілген қателікте жатыр. Жаңарту криптографиялық энтропия генерациясының механизмін өзгертті, бірақ баг салдарынан кездейсоқ сандар генераторы дұрыс жұмыс істемей, жеке кілттерді қорғауы өте жеткіліксіз көзге байқаусыз ауысып отырды. Мәселе жылдар бойы болды, бірақ есептеу қуаттарының артуымен ғана қазір пайдалануға жарамды болды.
Айта кету маңызды: 6 тамыздан кейін жаңа расталған шабуылдар тіркелген жоқ. Бұл не иелері қаражатты аударып үлгергенімен, не қолжетімді активтердің көп бөлігі ұрланып қойғанымен түсіндіріледі. Дегенмен, мен баса айтамын: әлі күнге дейін BTC-ді бір қолтаңбалы Coldcard-та сақтап жүрген пайдаланушылар дереу жаңа мекенжайларға көшуі қажет.
Іздер көптеген шабуылдаушыларға апарады
Бұл жалғыз зиянкес туралы емес. Менің талдауым кемінде 33 жеке белсенділік ізін анықтады, бұл осалдықты бірнеше топтың үйлестірілген пайдалануын көрсетеді. Расталған 1778 BTC-тің шамамен 1531 BTC-і хакерлер бақылайтын мекенжайларда қалып отыр, ал 246 BTC қозғалған. Бір қызығы, қаражаттың 65%-ы бақылауды қиындататын CoinJoin-транзакцияларынан өтті, ал 35%-ы — кір жуудың классикалық әдісі Peel Chain схемалары арқылы.
Self-custody идеологиясына соққы
Бұл оқиға өздігінен сақтау тұжырымдамасының өзіне соққы береді. Құрбандар — тәжірибесіз пайдаланушылар емес, керісінше биржалар мен DeFi-тәуекелдерін саналы түрде болдырмай, аппараттық әмияндарға сенгендер. Бұл дүрбелең тудырды: алғашқы төрт күнде биржаларға 22 000 BTC-ден астам түсті, ал 8 тамызға қарай орталықтандырылған платформалардағы баланстар 3,683 млн BTC-пен тарихи максимумға жетті.
Мультиқолтаңба — құтқару ретінде
Бірде-бір расталған ұрлық мультисиг-мекенжайларға әсер етпегені айғақ. Casa және Anchorwatch сервистері клиенттердің күрт өскенін хабарлап жатыр. Алайда, Unchained негізін қалаушы Дхрув Бансал дұрыс атап өткендей, мәселе тереңірек — бұл биржа, өндіруші немесе пайдаланушының өзі болсын, бірыңғай істен шығу нүктесі. Тәуекелді бірнеше кілт арасында бөлу ұсыныс емес, қажеттілікке айналуда.
Жеке назар аударуға тұрарлығы — ИИ-дің рөлі: шабуылдаушылардың бір бөлігі киберқауіпсіздік бойынша шектеусіз қытайлық ашық LLM-дерді пайдаланған болуы мүмкін, бұл осалдықтарды іздеуді кең ауқымды адамдарға қолжетімді етеді. 2026 жылдың бірінші жартыжылдығындағы взломдардан $1,1 млрд рекордтық шығындар аясында бұл жағдай бүкіл индустрия үшін дабыл қағу болып табылады.
Менің сараптамалық пікірім: бұл оқиға — бетбұрыс сәті. Ол аппараттық сақтаудың «алтын стандартының» да жасырын ақаулардан қорғалмағанын дәлелдейді. Инвесторлар стратегияларын қайта қарауы керек: мультиқолтаңба және кілттерді әртараптандыру — паранойя емес, ИИ қорғанысты да, шабуылдарды да күшейтетін жаңа шындықтағы базалық гигиена.