Уязвимость прошивки Coldcard привела к хищению более 130 миллионов долларов в Bitcoin — атакующие отмывают средства через миксеры
Ключевые выводы
- •Уязвимость Coldcard возникла из-за ошибки прошивки от марта 2021 года, которая ослабила случайность генерации seed-фразы на затронутых устройствах.
- •Galaxy Digital сообщила, что как минимум три волны атак привели к опустошению 7 300 кошельков пострадавших; возможная четвёртая волна всё ещё проверяется.
- •Lookonchain сообщил, что главный атакующий перевёл 30,185 BTC стоимостью около 1,94 миллиона долларов на новый кошелёк 7 августа 2026 года.
- •Glassnode сообщила, что количество активных адресов Bitcoin выросло примерно до 980 000 в день после эксплойта — самый высокий уровень с декабря 2024 года.
- •CertiK и TRM Labs сообщили, что похищенные средства перемещались через сервисы смешивания и что уязвимость эксплуатировали как минимум 15 отдельных атакующих.

Уязвимость прошивки в аппаратных кошельках Coldcard спровоцировала один из самых значительных инцидентов безопасности Bitcoin в 2026 году — по текущим оценкам, потери превышают 130 миллионов долларов.
По данным on-chain-аналитики, атакующий, похитивший 2 055 BTC (приблизительно 130 миллионов долларов), возобновил активность. Блокчейн-исследователь Lookonchain сообщил 7 августа 2026 года:
The #Coldcard hacker, who stole 2,055 $BTC ($130M), is active again. An hour ago, the hacker transferred 30.185 $BTC ($1.94M) to a new wallet. pic.twitter.com/VTL5UB9xgH
— Lookonchain (@lookonchain) August 7, 2026
Корень уязвимости прослеживается до марта 2021 года, когда ошибка прошивки снизила качество случайности при генерации seed-фразы на затронутых устройствах Coldcard. Это уменьшило криптостойкость ключа с 128 бит примерно до 40 бит, сделав кошельки уязвимыми для brute-force-атак без какого-либо физического доступа к устройству. При 40 битах пространство ключей сокращается в триллионы раз по сравнению с предусмотренной 128-битной защитой, делая затронутые кошельки доступными для взлома на стандартном вычислительном оборудовании. Coldcard, производимый компанией Coinkite, широко применяется среди сторонников самостоятельного хранения Bitcoin благодаря своей архитектуре с воздушным зазором, из-за чего недостаток случайности оказался особенно значимым для пользователей, выбравших устройство именно из-за его защитных свойств.
Galaxy Digital подтвердила как минимум три волны атак, которые в совокупности опустошили 7 300 кошельков пострадавших. Подозреваемая четвёртая волна может ещё больше увеличить общие потери.
Активность в блокчейне Bitcoin резко возросла
Аналитическая компания Glassnode сообщила, что количество активных адресов Bitcoin подскочило примерно до 980 000 в день после эксплойта — самый высокий уровень с декабря 2024 года. Glassnode подчеркнула, что всплеск отражает защитные действия, а не бычий настрой, охарактеризовав его как «оперативную реакцию в целях безопасности, а не изменение рыночных убеждений».
Спящий Bitcoin стоимостью почти в 200 раз превышающей изначально похищенную сумму перемещался по сети, что свидетельствует о масштабных precautionary-переводах со стороны держателей.
Катализатором более широкого on-chain-отклика стало похищение 31 июля 594 Bitcoin на сумму около 38 миллионов долларов на тот момент. Впоследствии Galaxy Research подтвердила, что общие потери превысили 1 596 Bitcoin стоимостью более 100 миллионов долларов. Промежуток более пяти лет между появлением ошибки прошивки в марте 2021 года и первой зарегистрированной атакой в середине 2026 года подчёркивает сложность обнаружения тонких криптографических слабостей в широко используемом оборудовании — даже в сообществе, придающем особое значение проверке с открытым исходным кодом.
Атакующие направляют средства через сервисы смешивания
Компания по безопасности блокчейна CertiK отследила движение похищенных активов. Около 64 Bitcoin стоимостью 4,17 миллиона долларов было отправлено в Wasabi — протокол смешивания Bitcoin. Кроме того, 200 Ether стоимостью около 380 000 долларов были направлены в Tornado Cash. CertiK предоставила детали через X:
#CertiKInsight 🚨 Our alert system detected two 200 ETH transactions sent to Tornado Cash linked to the ongoing @COLDCARDwallet attack. The funds were bridged from BTC to ETH address 0x41B7529a411EeA979a8d468bdEBd36b0ad703268 via THORChain before being sent to Tornado Cash. pic.twitter.com/JLazHWIEvo
— CertiK Alert (@CertiKAlert) August 5, 2026
CertiK предположила, что часть этих переводов могла быть осуществлена атакующими-подражателями. Представитель CertiK заявил: «Мы полагаем, что это может быть более мелкий эксплуататор. Вероятно, после первоначального эксплойта появилось несколько подражателей».
TRM Labs подтвердила, что большая часть похищенных средств по-прежнему сосредоточена в небольшом числе кошельков, контролируемых атакующими. Структурные различия между волнами атак указывают на то, что уязвимость эксплуатировали как минимум 15 отдельных атакующих. Распространение независимых эксплуататоров на основе единственного недостатка демонстрирует, как скрытая криптографическая слабость способна перерасти в каскадную угрозу, как только становится публично обнаружимой.
Управляющий партнёр Dragonfly Хасиб Куреши (Haseeb Qureshi) отметил, что, по некоторым данным, отдельные модели ИИ смогли заново выявить лежащую в основе уязвимость менее чем за 20 минут. По его мнению, примерно два доллара, потраченных на защиту на базе ИИ, могли бы полностью предотвратить эксплойт.
Эксперты по безопасности предупреждают, что одного обновления прошивки недостаточно для пострадавших пользователей. Всем, кто создал кошелёк на скомпрометированном устройстве, рекомендуется создать полностью новый кошелёк на безопасном устройстве и немедленно перевести все средства.
Эксплойт Coldcard в настоящее время занимает третье место среди крупнейших криптовалютных взломов 2026 года.