Аппараттық әмияндардан жасалған ең ірі ұрлық: Coldcard-тағы кездейсоқ сандар генераторындағы өлімге әкелетін ақау салдарынан 1700+ BTC ағып кетті

Coldcard аппараттық әмияндарымен болған ауқымды оқиға қауымдастықты дүр сілкіндірді: осал құрылғыларға жасалған шабуылдан келген расталған шығын 1778,84 BTC жетті, бұл шамамен $112,7 млн-ға тең. Дегенмен, менің деректерім бойынша, нақты жағдай одан да мұңдырақ болуы мүмкін — расталмаған эпизодтарды ескергенде шығындар 2417,35 BTC (~$153 млн) деп бағаланады.
Мәселенің түбірі: 2021 жылғы қате
Шабуыл 2026 жылдың 30 шілдесінде басталды, зиянкестер осал құрылғыларда жасалған сид-фразаларды жүйелі түрде қалпына келтірді. Себебі — 2021 жылы шығарылған Coinkite прошивкасындағы критикалық баг. Өндіруші криптографиялық энтропия генерациялау механизмін өзгертті, бірақ жаңа кездейсоқ сандар генераторы дұрыс жұмыс істемеді. Құрылғылар жасырын түрде балама энтропия көзіне ауысты, ол жеке кілттерді қорғау үшін апатты түрде әлсіз болып шықты.
Мәселе жылдар бойы болды, бірақ тек қазір көрінді: жеткілікті есептеу қуатына ие бола отырып, хакерлер осы құрылғыларда жасалған жеке кілттерді қайта жаңғырта алды. Бұл сенімді жабдықтағы «ұйықтап жатқан» осалдықтың уақытты бомбаға айналуының классикалық мысалы.
Шабуылдар тоқтады, бірақ қорғаныстың жеңісіне байланысты емес
Соңғы расталған бұзу тізбегі 6 тамызға тиесілі. Осыдан кейін жаңа құрбандар зерттеушілерге жүгінеді, бірақ расталған ұрлықтар жоқ. Бұл иелері қаражатты шығарып үлгергеніне немесе қолжетімді монеталардың көп бөлігі ұрланғанына байланысты болуы мүмкін. Маңыздысы: бұл бір шабуылдаушы туралы емес — Galaxy кемінде 33 белсенділік ізін анықтады, бұл осалдықты бірнеше топтың үйлестірілген пайдалануын көрсетеді.
Ұрланған қаражаттың тағдыры
Ұрланған деп расталған 1778 BTC-тің шамамен 1531 BTC-і әлі күнге дейін зиянкестердің адрестерінде. Бұл монеталардың шамамен 65%-ы қадағалауды айтарлықтай қиындататын CoinJoin-транзакцияларынан өтті. Қалған 35%-ы Peel Chain схемасы бойынша қозғалады — ірі сомадан ұсақ транзакциялардың қайта-қайта бөлінуі кезінде қолданылатын классикалық жылыстату әдісі. Қаражаттың аз бөлігі орталықтандырылған биржалар мен кроссчейн-көпірлерде байқалды, оларға Galaxy бұғаттау үшін адрестер тізімін берді.
Self-custody идеологиясына соққы
Бұл оқиға тек әмияндарға ғана емес, өз бетінше сақтау философиясына да соққы береді. Зардап шеккендер — күмәнді платформаларда тәуекел еткен жаңадан бастаушылар емес. Бұл қауіпсіздіктің алтын стандарты саналған «темірге» сенген тәртіпті пайдаланушылар. Нәтиже — дүрбелең: шабуылдың алғашқы төрт күнінде биржаларға 22 000 BTC-тен астам түсті, ал платформалардағы жиынтық баланс 8 тамызда 3,683 млн BTC рекордтық максимумға жетті.
Мультиподпись — құтқару ретінде
Бірде-бір расталған ұрлық мультиподпись адрестеріне әсер етпегені көрсеткіштік. Бұл мультисиг-шешімдерге қызығушылықтың күрт өсуіне себеп болды — Casa және Anchorwatch сервистері клиенттердің ағыны туралы хабарлайды. Дегенмен, Unchained негізін қалаушы Дхрув Бансал дұрыс атап өткендей, мәселе тереңірек: бірыңғай істен шығу нүктесі биржадан темір өндірушіге дейін кез келген жерде болуы мүмкін. Мультиподпись тәуекелді бөледі, бірақ оны толығымен жоймайды.
ИИ зұлымдық жағында
Жеке алаңдаушылық — шабуылдаушылардың ИИ-ді қолдануы ықтимал. Galaxy хакерлердің бір бөлігі киберқауіпсіздік бойынша шектеусіз қытайлық ашық LLM-дерді қолданған деп болжайды. Бұл ирониялық: Bitcoin Red Team зерттеушілері, керісінше, американдық ИИ-компанияларының шектеулері оларға қорғау үшін ең қуатты модельдерді пайдалануға кедергі келтіретініне тап болды. Біз ИИ қорғаушылар мен шабуылдаушылардың мүмкіндіктерін теңестіретін дәуірге кіріп жатырмыз, және бұл оқиға — тек алғашқы қоңырау.
Менің үкімім: бұл жай техникалық ақау емес, аппараттық әмияндарға деген сенімге жасалған жүйелік соққы. Бір подписьті Coldcard пайдаланушылары дереу жаңа адрестерге, жақсырақ мультиподписьпен көшуі керек. 2026 жылдың бірінші жартыжылдығында бұзулардан $1,1 млрд рекордтық шығындар контекстінде бұл жағдай индустриядағы қауіпсіздік стандарттарын қайта қараудың катализаторы болуы тиіс.