Крипто әлеміндегі жаңалықтар

16.08.2026
00:05

Ең ірі аппараттық әмияндардан жасалған ұрлық: хакерлер критикалық осалдық салдарынан Coldcard-тан 1700+ BTC шығарып алды

hack

Биткоин-максималистер қауымдастығын дүр сілкіндірген ауқымды оқиға ресми расталды: Coldcard аппараттық әмияндарындағы осалдықты пайдалану нәтижесінде зиянкестер кемінде 1778,84 BTC ұрлады, бұл $112,7 млн-ға тең. Мониторинг 6 тамыздан кейін жаңа расталған бұзу жағдайлары тіркелмегенін көрсетеді, алайда бұл мерзімінен бұрын тынышталуға себеп емес.

Шабуылдың анатомиясы: мәселенің түбірі энтропия генерациясында

Маған терең тергеу жүргізіп, 190 зардап шеккен пайдаланушыны анықтап, 8600-ден астам мекенжайдан қаражат ұрлануын растаған аналитиктер тобымен байланысу мүмкін болды. Нақты көрініс одан да мұңдырақ болуы мүмкін: расталмаған эпизодтарды ескере отырып, жалпы залал 2417,35 BTC (шамамен $153 млн) деп бағаланады.

Түпкі себеп — Coinkite компаниясының 2021 жылғы прошивка жаңартуында. Криптографиялық энтропия генерациясы механизмінің өзгеруі сыни багқа әкелді: кездейсоқ сандар генераторы дұрыс жұмыс істемей, байқаусызда жеткіліксіз сенімді энтропия көзіне ауысып отырды. Бұл жеке кілттерді жеткілікті есептеу қуаты болған кезде қайта жаңғыртуға осал етті. Мәселе жылдар бойы болды, бірақ зиянкестер оны тек қазір ғана жүзеге асыра алды.

Шабуылдардың тоқтауы және көптеген іздер

Шабуылдар 2026 жылғы 30 шілдеде басталды, бірақ 6 тамыздан кейін бұзу тізбектері үзілді. Ықтимал себептер — пайдаланушылар қаражатты жаңа мекенжайларға аударды немесе қолжетімді активтер таусылды. Бұл бір хакердің жұмысы емес екенін атап өту маңызды: кемінде 33 жеке белсенділік ізі анықталды, бұл осалдықты бірнеше топтың үйлестірілген пайдалануын көрсетеді.

Ұрланған қаражаттың тағдыры

Расталған 1778 BTC-тің шамамен 1531 BTC-і әлі күнге дейін зиянкестер бақылауындағы мекенжайларда қалып отыр. Қалған 246 BTC қазірдің өзінде қозғалды: 65% бақылауды қиындататын CoinJoin транзакцияларынан өтті, ал 35% Peel Chain схемасымен — ақша жуудың классикалық әдісімен қозғалды. Қаражаттың бір бөлігі орталықтандырылған биржалар мен кроссчейн-көпірлерде байқалды, ал мекенжайлар тізімдері құқық қорғау органдары мен комплаенс-компанияларға берілді.

Өзіндік сақтау нарративіне соққы

Бұл оқиға — жай ғана қаржылық шығын емес, self-custody идеологиясына экзистенциалды сын. Зардап шеккен пайдаланушылар үлгілі сақтаушылар болды: ешқандай күмәнді биржалар, ешқандай тәуекелді DeFi-протоколдар жоқ. Олар қауіпсіздіктің алтын стандарты саналған аппараттық әмияндарға сенді. Нәтиже — нарықтағы дүрбелең: шабуылдар басталғаннан кейінгі алғашқы төрт күнде биржаларға 22 000 BTC-тен астам түсті, ал жиынтық баланс 8 тамызда 3,683 млн BTC тарихи максимумға жетті.

Мультиподпись шешім ретінде және ИИ-дің рөлі

Бірде-бір расталған ұрлық мультисиг-мекенжайларға әсер етпегені назар аударарлық. Casa және Anchorwatch сервистері клиенттердің күрт өсуін тіркейді, бірақ Unchained негізін қалаушы Дхрув Бансал дұрыс атап өткендей, мәселе тереңірек — бұл біртұтас істен шығу нүктесі, ол биржа, өндіруші немесе пайдаланушының өзі болсын.

Шабуылдарда ИИ-дің ықтимал қолданылуы ерекше назар аударуға тұрарлық. Зиянкестердің бір бөлігі киберқауіпсіздік бойынша шектеусіз қытайлық ашық LLM-дерді қолданған деп сенуге негіз бар. Ирониясы — Bitcoin Red Team зерттеушілері, керісінше, американдық ИИ-компанияларының қатаң шектеулеріне тап болды. Бұл алаңдатарлық сигнал: ИИ тек қорғанысты ғана емес, шабуылдарды да демократияландырады.

Менің талдауым: Бұл жағдай — индустрия үшін суайырық. Ол тіпті ең сенімді аппараттық шешімдердің де ПО жеткізу тізбегіндегі қателіктерден сақтандырылмағанын көрсетеді. Инвесторлар сақтау стратегиясын қайта қарап, мультиподписьді опция ретінде емес, қажеттілік ретінде қарастыруы тиіс. ИИ зиянкестердің мүмкіндіктерін күшейтетін жағдайда, тәуекелдерді әртараптандыру жалғыз ақылға қонымды тәсілге айналады.