Coldcard-қа шабуыл: 1700-ден астам BTC ұрланды, және бұл тек айсбергтің көрінген бөлігі ғана

Coldcard аппараттық әмияндарының иелеріне қарсы ауқымды науқан жылдағы криптоактивтерді өздігінен қорғау саласындағы ең ірі оқиғаға айналды. Менің деректерім бойынша, расталған шығын кемінде 1778,84 BTC құрайды, бұл $112,7 млн-ға тең. Алайда нақты жағдай әлдеқайда алаңдатарлық: расталмаған эпизодтарды ескерсек, шығын 2417,35 BTC-ге, яғни шамамен $153 млн-ға жетуі мүмкін.
Кілттерді генерациялаудағы жүйелік ақау
Шабуыл 2026 жылдың 30 шілдесінде басталды. Зиянкестер Coldcard құрылғыларымен жасалған сид-фразаларды мақсатты түрде қалпына келтіріп, қаражатты өз мекенжайларына аударды. Мәселенің түбірі — Coinkite компаниясының 2021 жылғы прошивка жаңартуында. Энтропия генерациялау механизмінің өзгеруі сыни қателікке әкелді: кездейсоқ сандар генераторы дұрыс жұмыс істемеді, ал құрылғылар байқаусызда жеткіліксіз сенімді энтропия көзіне ауысты. Бұл шабуылдаушыларға жеткілікті есептеу қуаты болған жағдайда жеке кілттерді қайта жаңғыртуға мүмкіндік берді.
Атап өту маңызды: осалдық жылдар бойы болды, бірақ тек қазір ғана көрінді. Соңғы расталған шабуыл 6 тамызға жатады, одан кейін жаңа бұзу жағдайлары тіркелген жоқ. Иелері қаражатты алып үлгерген немесе хакерлер қолжетімді пулды таусылған болуы мүмкін. Бұл жерде бір зиянкес туралы емес — мен кемінде 33 параллельді әрекет ізін көріп тұрмын, бұл осалдықты бірнеше топтың үйлестірілген түрде пайдалануын көрсетеді.
Ұрланған қаражаттың тағдыры
Расталған 1778 BTC-тің шамамен 1531 BTC-і әлі күнге дейін хакерлердің бақылауында. Шамамен 246 BTC қозғалған, оның 65%-ы CoinJoin-транзакцияларынан өткен, бұл қадағалауды айтарлықтай қиындатады. Қалған 35%-ы Peel Chain схемасымен — ірі сомадан ұсақ транзакциялар бөлінетін классикалық жуу әдісімен қозғалған. Қаражаттың бір бөлігі орталықтандырылған биржалар мен кроссчейн-көпірлерде байқалды, мен мекенжай тізімдерін комплаенс-қызметтер мен құқық қорғау органдарына жібердім.
Өздігінен сақтау нарративіне соққы
Бұл оқиға «сенің кілттерің емес — сенің монеталарың емес» идеясының мәніне соққы береді. Зардап шеккендер — күмәнді платформаларда тәуекелге барған жаңадан келгендер емес. Олар қауіпсіздіктің эталоны саналған аппараттық әмияндарды пайдаланды. Нәтиже — дүрбелең: шабуылдардың алғашқы төрт күнінде биржаларға 22 000 BTC-тен астам түсті, ал 8 тамызға қарай орталықтандырылған платформалардағы баланс 3,683 млн BTC-пен тарихи максимумға жетті.
Бірде-бір расталған ұрлық мультиподпис мекенжайларына әсер етпегені көрсеткіш. Casa және Anchorwatch сияқты сервистер клиенттердің күрт өсуін тіркеп жатыр. Дегенмен, кастодиалды және некастодиалды шешімдерді қарама-қарсы қою — жалған дилемма деген пікірмен келісемін. Мәселе — биржа, өндіруші немесе пайдаланушының өзі болсын, бірыңғай істен шығу нүктесінде. Тәуекелді бірнеше кілт пен тәуелсіз компоненттер арасында бөлу — алға жылжудың жалғыз ақылға қонымды жолы.
Эскалация факторы ретіндегі ЖИ
Шабуылдаушылардың ЖИ қолдану ықтималдығын бөлек атап өтемін. Топтардың бір бөлігі, шамасы, киберқауіпсіздік бойынша қатаң шектеулері жоқ қытайлық ашық LLM-дерді қолданған. Бұл алаңдатарлық сигнал: американдық ЖИ-компаниялар шектеулер енгізіп жатқанда, Bitcoin Red Team зерттеушілері кері мәселеге тап болуда — оларға қорғаныс үшін қуатты модельдер жетіспейді. ЖИ-дің таралу дәуірінде осалдықтарды іздеу тек қорғаушыларға ғана емес, зиянкестерге де қолжетімді бола бастады.
Менің қорытындым: бұл оқиға — біржолғы қателік емес, бүкіл индустрияға жүйелі сын. 2026 жылдың бірінші жартысындағы бұзулардан рекордтық $1,1 млрд шығын аясында Coldcard-шабуылы мынаны көрсетеді: қауіпсіздік — статикалық өнім емес, аудит пен бейімделудің үздіксіз процесі. Инвесторларға өз сақтау схемаларын қайта қарау керек, ал өндірушілерге — хакерлер жасамас бұрын кодтың тәуелсіз тексерулеріне инвестиция салу қажет.