Крипто әлеміндегі жаңалықтар

16.08.2026
04:00

Ең ірі аппараттық әмияндардан жасалған ұрлық: Coldcard-қа жасалған шабуыл пайдаланушыларға $153 млн-ға түсті

hack

Coldcard аппараттық әмияндарын бұзу бойынша ауқымды науқан кемінде 1778,84 BTC мөлшеріндегі шығынға әкелді, бұл $112,7 млн-ға тең. Алайда бұл — залалдың тек расталған бөлігі. Әлі тексерілмеген эпизодтарды ескерсек, ұрланған қаражаттың жалпы көлемі 2417,35 BTC-ке жетуі мүмкін — шамамен $153 млн. Айта кету керек, 6 тамыздан кейін жаңа расталған шабуылдар тіркелмеген.

Мәселенің түбірі — энтропия генерациясындағы қате

Менің талдауым көрсеткендей, шабуыл 2021 жылы Coinkite компаниясы енгізген прошивкадағы іргелі ақауға байланысты мүмкін болды. Жаңарту криптографиялық энтропияны генерациялау механизмін өзгертті, бірақ бағдарламалық қате салдарынан кездейсоқ сандар генераторы дұрыс жұмыс істемеді. Құрылғылар жасырын түрде балама энтропия көзіне ауысты, ол жеке кілттерді қорғау үшін апатты түрде жеткіліксіз болып шықты.

Зиянкестер 2026 жылдың 30 шілдесінен бастап сид-фразаларды жүйелі түрде қалпына келтіре бастады. Жеткілікті есептеу қуатына ие бола отырып, олар осал құрылғыларда жасалған жеке кілттерді қайталай алды. Зерттеушілер 190 зардап шеккен адаммен байланысып, 8600-ден астам мекенжайдан ұрлықты растады. Бір қызығы, бұл бір хакердің жұмысы емес — кемінде 33 жеке шабуылдаушының ізі табылды, олар осалдықты бір уақытта пайдаланды.

Ұрланған қаражат қайда кетті

Расталған 1778 BTC-тің шамамен 1531 BTC-і зиянкестердің мекенжайларында қалып отыр, ал 246 BTC әлдеқашан жылжытылған. Едәуір бөлігі — 65% — CoinJoin транзакциялары арқылы өтті, бұл қадағалауды айтарлықтай қиындатады. Қалған 35% Peel Chain схемасы бойынша жылжытылды — бұл үлкен сомадан ұсақ транзакциялардың қайта-қайта бөлінуі кезіндегі классикалық ақша жуу әдісі. Қаражаттың аз бөлігі орталықтандырылған биржалар мен кроссчейн-көпірлерде байқалды, мекенжайлар тізімі құқық қорғау органдарына берілді.

Өзін-өзі сақтау идеологиясына соққы

Бұл оқиға криптоқауымдастық үшін әсіресе ауыр, өйткені құрбандар үлгілі пайдаланушылар болды. Олар күмәнді DeFi-протоколдарды қолданбады, жоғары табыстылыққа ұмтылмады және аппараттық әмияндарға қауіпсіздіктің алтын стандарты ретінде сенді. Шабуыл өздігінен сақтау туралы әңгімеге ауыр соққы жасады: бұзушылықтар басталғаннан кейін биржаларға қаражат ағыны күрт өсті — алғашқы төрт күнде 22 000 BTC-тен астам түсті, ал жиынтық баланс 3,683 млн BTC тарихи максимумына жетті.

Мультиқолтаңба — құтқарушы ретінде

Бірде-бір расталған ұрлық мультиқолтаңбамен қорғалған мекенжайлардан жасалмағаны көрсеткішті. Бұл мультисиг-шешімдерге қызығушылықтың өршуін тудырды — Casa және Anchorwatch сервистері клиенттердің күрт өсуін тіркейді. Алайда мен басты сабақ тереңірек деп санаймын: мәселе аппараттық әмияндардың өзінде емес, біртұтас істен шығу нүктесінде. Биржа, өндіруші немесе пайдаланушының өзі болсын — тәуекелдің шоғырлануы әрқашан қауіпті. Кілттерді тәуелсіз компоненттер арасында бөлу жай ұсыныс емес, қажеттілікке айналады.

Жасанды интеллекттің рөлі ерекше назар аударуға тұрарлық. Шабуылдаушылардың бір бөлігі, мүмкін, киберқауіпсіздік бойынша шектеусіз ИИ-модельдерді, соның ішінде қытайлық ашық LLM-дерді қолданған. Бұл алаңдатарлық сигнал: осалдықтарды іздеу мүмкіндіктері тек қорғаушыларға ғана емес, зиянкестерге де қолжетімді бола бастады. 2026 жылдың бірінші жартыжылдығында бұзушылықтардан рекордтық $1,1 млрд шығын фонында бұл оқиға индустриядағы қауіпсіздік тәсілдерін қайта қараудың катализаторы болуы тиіс.