Крипто әлеміндегі жаңалықтар

16.08.2026
05:00

Ең ірі аппараттық әмияндардан жасалған ұрлық: хакерлер Coldcard-тан 1778 BTC шығарды

hack

Coldcard аппараттық әмияндарымен болған ауқымды оқиға криптоқауымдастықты дүр сілкіндірді: шабуылдаушылар кемінде 1778,84 BTC ұрлай алды, бұл $112,7 млн-ға тең. Galaxy Research-тегі әріптестерім егжей-тегжейлі талдау жүргізіп, шабуылдар 6 тамыздан кейін тоқтағанын растады, алайда бұл бұзылудың салдары бүкіл индустрияға ұзақ уақыт әсер ететін болады.

Coldcard-қа жасалған шабуылдың хронологиясы

Зерттеушілер 190 зардап шеккен адаммен байланыс орнатып, 8600-ден астам мекенжайдан қаражат ұрлануын растады. Нақты ауқым әлдеқайда ауыр болуы мүмкін: расталмаған эпизодтарды ескерсек, залал 2417,35 BTC-ге (~$153 млн) жетеді. Шабуыл 2026 жылғы 30 шілдеде таңертең басталды, хакерлер осал құрылғылармен жасалған сид-фразаларды жүйелі түрде қалпына келтіре бастады.

Мәселенің түбірі Coinkite компаниясының 2021 жылғы прошивка қатесінде жатыр. Өндіруші криптографиялық энтропия генерациялау механизмін өзгертті, бірақ жаңа кездейсоқ сандар генераторы дұрыс жұмыс істемеді. Құрылғылар байқаусызда резервтік энтропия көзіне ауысты, ол жеке кілттерді қорғау үшін апатты түрде әлсіз болып шықты. Ақау жылдар бойы болды, бірақ тек қазір ғана хакерлер кілттерді қайта жаңғырту үшін жеткілікті есептеу қуатына ие болды.

Бірнеше шабуылдаушы және ұрланған қаражаттың тағдыры

Маңызды қорытынды: бұл жалғыз адамның ісі емес. Galaxy кемінде 33 бөлек белсенділік ізін анықтады, бұл осалдықтың бірнеше топтармен бір мезгілде пайдаланылғанын көрсетеді. Расталған 1778 BTC-тің шамамен 1531 BTC-і әлі күнге дейін шабуылдаушылардың бақылауында, ал шамамен 246 BTC-і қозғалған.

Ақша жуу классикалық схемалар бойынша жүрді: қаражаттың 65%-ы бақылауды қиындататын CoinJoin-транзакцияларынан өтті, ал 35%-ы блокчейн бойынша Peel Chain әдісімен қозғалды — бұл әдісте үлкен сомадан ұсақ микротранзакциялар бірнеше рет бөлініп шығады. Биткоиндердің бір бөлігі орталықтандырылған биржалар мен кроссчейн-көпірлерде көрінді, және Galaxy мекенжай тізімдерін комплаенс-бөлімдері мен құқық қорғау органдарына тапсырды.

Өздігінен сақтау нарративіне соққы

Жағдайдың ерекше цинизмі — құрбандар үлгілі пайдаланушылар болды: олар күмәнді биржалармен байланыспаған, тәуекелді DeFi-протоколдарды қолданбаған және қаражатты қауіпсіздік эталоны саналған «темірде» сақтаған. Бұл оқиға self-custody философиясына ауыр соққы болды. Шабуылдар басталғаннан кейінгі алғашқы төрт күнде биржаларға 22 000 BTC-тен астам түскені таңқаларлық емес, ал 8 тамызға қарай платформалардағы жиынтық баланс 3,683 млн BTC-пен тарихи максимумға жетті.

Бірде-бір расталған ұрлық мультиподпис мекенжайларына әсер етпегені көрсеткішті. Casa және Anchorwatch сервистері мультисиг-қоймаларға ауысатын клиенттердің күрт өсуін тіркейді. Unchained негізін қалаушы Дхрув Бансал әділ атап өтеді: кастодиалды сервистердің жеңісінің бұған қатысы жоқ — мәселе бірыңғай сәтсіздік нүктесінде, ол биржа, өндіруші немесе пайдаланушының өзі болсын.

ИИ шабуылдаушылардың құралы ретінде

Дабыл қағатын белгі — хакерлердің ИИ-ді қолдануының ықтималдығы. Galaxy жоғары ықтималдықпен шабуылдаушылардың бір бөлігі киберқауіпсіздік бойынша шектеусіз қытайлық ашық LLM-модельдерін қолданғанын болжайды. Сонымен қатар, код базасын тексеруге күш салған Bitcoin Red Team зерттеушілері, керісінше, кедергілерге тап болды: американдық ИИ-компаниялардың шектеулері қорғаныс үшін ең қуатты модельдерді қолдануға кедергі келтіреді.

Менің пікірім: Бұл оқиға — бүкіл индустрияға қоңырау. Біз аппараттық әмияндардың «өтпейтіндігіне» тым ұзақ сендік, кез келген бағдарламалық қамтамасыз етуде жасырын ақаулар болуы мүмкін екенін ұмыттық. Coldcard оқиғасы қауіпсіздік стандарттарын қайта қараудың катализаторы болуы керек: кілттерді әртараптандыру, мультиподпись және прошивкалардың тұрақты аудиті — паранойя емес, қажетті гигиена. 2026 жылдың бірінші жартысында криптожобалар бұзылулар салдарынан шамамен $1,1 млрд жоғалтқанын және эксплойттар саны рекордтық болғанын ескерсек, индустрияға постфактум әрекет ету емес, алдын ала әрекет ету уақыты келді.