Следователи отслеживают биткоины на $116 млн, похищенные при взломе аппаратного кошелька Coldcard
Ключевые выводы
- •TRM Labs охарактеризовала инцидент с Coldcard как крупнейший эксплойт аппаратного кошелька 2026 года.
- •Взлом связан с уязвимостью прошивки, включающей предсказуемую генерацию случайных чисел и пересевание в прошивке Coldcard.
- •Следователи отслеживают похищенные биткоины в блокчейне; никаких проверенных адресов кошельков, подозреваемых или индивидуальных сумм потерь не установлено.
- •Ранние сообщения указывают, что хакеры перевели 64 BTC и 200 ETH в криптовалютные миксеры, что усложняет отслеживание.
- •Биткоин опустился ниже $63 000 на фоне влияния потерь от Coldcard на общие рыночные настроения.

Следователи активно отслеживают похищенные биткоины, связанные со взломом Coldcard — эксплойтом, который стал крупнейшим взломом аппаратного кошелька 2026 года и похитил приблизительно $116 млн у пострадавших пользователей. Усилия сосредоточены на отслеживании перемещения средств в блокчейне и оценке того, какое возмещение, если таковое возможно, может быть осуществлено для пострадавших.
Отслеживание в блокчейне как основная зацепка
Главным событием является сама операция отслеживания. Аналитики составляют карту перемещения похищенных биткоинов по сети, рассматривая цепочку транзакций в блокчейне как главный ориентир в деле, где техническая уязвимость уже задокументирована.
Блокчейн-аналитическая компания TRM Labs охарактеризовала инцидент как крупнейший эксплойт аппаратного кошелька 2026 года, определив направление расследования по потоку похищенных средств, а не по отдельному адресу кошелька.
Уязвимость прошивки в основе потерь
Похищенные биткоины напрямую связаны с потерями от взлома Coldcard, которые обусловлены уязвимостью прошивки, а не фишингом или взломом биржи. Аппаратные кошельки, такие как Coldcard, предназначены для изоляции приватных ключей от подключённых к интернету систем, что делает целостность прошивки фундаментальной основой их системы безопасности; компрометация на уровне прошивки может подорвать эту изоляцию в самом источнике.
Инженеры Block задокументировали предсказуемый резервный механизм RNG и 32-битное пересевание в прошивке Coldcard — уязвимость, способную подорвать случайность, защищающую приватные ключи пользователей. Когда случайные числа, используемые для генерации seed-фраз, предсказуемы, эти seed-фразы могут быть реконструированы, что нарушает криптографические допущения, на которых строятся аппаратные кошельки.
Производитель устройства ранее предупреждал о связанном риске в собственном предупреждении о генерации seed для Coldcard MK3, которое касалось того, как значения seed генерируются на аппаратном устройстве. Это уведомление предоставляет первоисточник, объясняющий, как стали возможными данные потери.
Никаких проверенных адресов кошельков, подозреваемых или сумм потерь по каждому пострадавшему не установлено, и не следует делать каких-либо выводов. Описанная связь отражает сообщённую трактовку, а не новую доказанную атрибуцию.
Средства, направленные через сервисы обфускации
Ранние сообщения об отслеживании в блокчейне зафиксировали перемещение похищенных средств в сторону сервисов обфускации. В одном из задокументированных эпизодов хакеры Coldcard перевели 64 BTC и 200 ETH в криптовалютные миксеры, что значительно затрудняет усилия по отслеживанию. Миксеры объединяют и перераспределяют криптовалюту из нескольких источников, разрывая связь между конкретными входами и выходами — тактика, обычно применяемая при крупномасштабных кражах криптовалют для нарушения цепочки отслеживания в блокчейне.
Влияние на пострадавших пользователей и реакция рынка
Для пострадавших пользователей ключевыми вопросами являются прозрачность и вероятность возврата средств. Когда похищенные активы проходят через миксеры, цепочку транзакций становится существенно сложнее отследить, что напрямую влияет на то, сколько средств следователи могут реально вернуть пострадавшим.
Последствия взлома также отразились на рынках. Биткоин опустился ниже $63 000 на фоне того, как потери от Coldcard взволновали рыночные настроения в целом, демонстрируя, что сбой безопасности аппаратного кошелька может оказывать давление на цены далеко за пределами круга непосредственно пострадавших держателей.
Последствия для безопасности выходят за рамки одного устройства. Компрометация прошивки аппаратных кошельков остаётся относительно редким явлением по сравнению с более частыми взломами бирж и эксплойтами смарт-контрактов, преобладающими среди случаев потерь в сфере криптовалют, что отчасти и делает этот инцидент значимым для более широкой экосистемы самостоятельного хранения средств. Оперативные заморозки средств позволили ограничить ущерб в других инцидентах, например, когда Arbitrum заморозил 30 000 ETH, связанных с эксплойтом Kelp, а на платформенном уровне последовали обещания возмещения после других взломов.
Что дальше
Ключевые открытые вопросы заключаются в том, смогут ли следователи атрибутировать отслеживаемые биткоины к идентифицируемым конечным точкам и сможет ли какая-либо часть средств быть заморожена до их полного отмывания. Результат определит как перспективы возмещения для пострадавших, так и общую уверенность в безопасности аппаратных кошельков.
Отказ от ответственности: Эта статья носит исключительно информационный характер и не является финансовой или инвестиционной рекомендацией. Рынки криптовалют и цифровых активов сопряжены со значительным риском. Всегда проводите собственное исследование перед принятием решений.