Эксплойт Coldcard увеличил июльские потери криптовалют до $247 млн, сделав месяц вторым худшим в 2026 году
Ключевые выводы
- •В июле 2026 года было похищено криптовалюты на $247,4 млн, что сделало месяц вторым по величине ущерба в году после апрельских $644 млн.
- •Эксплойт аппаратного кошелька Coldcard затронул примерно 7 300 кошельков и привёл к краже по меньшей мере $100 млн в Bitcoin в ходе трёх подтверждённых волн атак.
- •Galaxy Digital выявила предполагаемую четвёртую волну атаки Coldcard, которая может увеличить общий ущерб примерно до $130 млн.
- •Дополнительные июльские инциденты включали атаку на AFX на $24 млн, взлом Bonzo Lend на $9 млн, а также меньшие потери через Verus Ethereum Bridge и SecondFi.
- •Разнообразие атак на платформы Layer 2, кроссчейн-мосты и не-EVM-экосистемы подчёркивает, что ни одна сеть и ни один подход к хранению активов не оказались полностью устойчивыми к эксплуатации.

Эксплойт аппаратного кошелька Coldcard стал основным фактором, приведшим к краже криптовалюты на $247,4 млн в июле, что сделало этот месяц вторым худшим по объёму краж криптовалюты в 2026 году, согласно данным DefiLlama.
Потери июля уступили только апрелю, когда хакеры похитили $644 млн. Месячный итог более чем втрое превысил $75 млн, украденные в июне, и значительно превзошёл $60 млн, похищенные в мае. За первые семь месяцев 2026 года уже было несколько месяцев с ущербом свыше $100 млн, что подчёркивает устойчивый рост масштабов атак, несмотря на значительные инвестиции отрасли в инфраструктуру безопасности.
Эксплойт Coldcard: крупнейшая атака месяца
Эксплойт Coldcard доминировал в июльской статистике краж. По данным Galaxy Digital, было похищено по меньшей мере $100 млн в Bitcoin (BTC) примерно из 7 300 кошельков в ходе трёх подтверждённых волн атак. Компания также выявила предполагаемую четвёртую волну атаки, которая может увеличить общий ущерб примерно до $130 млн. Трекер взломов DefiLlama независимо оценивает потери, связанные с Coldcard, в $115 млн.
Устройства Coldcard продвигаются специально для офлайн-хранения Bitcoin и широко рекомендуются сторонниками self-custody как один из более безопасных вариантов хранения приватных ключей. Тот факт, что аппаратный кошелёк, предназначенный для изолированного хранения ключей, был скомпрометирован одновременно на тысячах устройств, означает заметное нарушение модели безопасности, которой давно доверяли опытные пользователи.
«Июль показал, что даже холодное хранение не устраняет технологические риски, которые могут одновременно поставить под угрозу тысячи кошельков», — написала исследовательская платформа CryptoRank в посте в X в четверг.
Другие заметные взломы июля
Несколько дополнительных атак также повлияли на июльские потери, охватив разные блокчейны и векторы атак:
- Эксплойт на $24 млн, нацеленный на бессрочную биржу AFX на базе Arbitrum
- Взлом на $9 млн протокола децентрализованных финансов Bonzo Lend
- Кража $7,5 млн через Verus Ethereum Bridge
- Потеря $2,6 млн из кошелька SecondFi на базе Cardano
Географическое и протокольное разнообразие июльских атак — от деривативных платформ уровня Layer 2 до кроссчейн-мостов и не-EVM-экосистем, таких как Hedera и Cardano, — показывает, что в этом году ни одна сеть и ни один подход к хранению активов не доказали свою неуязвимость к эксплуатации.