НовостиКриптовалютыПосле взлома Coldcard $15 млрд в биткоине были переведены в более безопасное хранение

После взлома Coldcard $15 млрд в биткоине были переведены в более безопасное хранение

Автор: Decrypt·

Ключевые выводы

  • Ошибка в прошивке Coldcard, присутствовавшая с марта 2021 года, снизила безопасность приватных ключей с 128 бит примерно до 40 бит, что сделало возможным их перебор на потребительском оборудовании.
  • Злоумышленники украли от 1,596 до 2,100 BTC на сумму примерно $130 млн через более чем 5,200 адресов в ходе трех подтвержденных волн атак, начавшихся 30 июля.
  • Инцидент спровоцировал перевод 233,000 BTC на сумму около $15 млрд из кошельков долгосрочных держателей в более безопасные конфигурации, что стало крупнейшим недельным снижением предложения у долгосрочных держателей с декабря 2024 года.
  • Поскольку злоумышленнику пришлось компрометировать отдельные адреса, а не единый кастодиальный пул, постепенный вывод средств дал сети время на реакцию и перевод активов в безопасность.
  • Coinkite предупредила, что любые seed-фразы, созданные на версиях прошивки 4.0.1 through 4.1.9 — за период более пяти лет — следует считать скомпрометированными и немедленно перенести.
После взлома Coldcard $15 млрд в биткоине были переведены в более безопасное хранение

Масштабная эксплуатация уязвимости аппаратных кошельков Coldcard, начавшаяся 30 июля, привела примерно к $130 млн украденного Bitcoin и одновременно спровоцировала одну из крупнейших миграций в self-custody в истории сети: 233,000 BTC — примерно на $15 млрд по текущим ценам — были переведены из кошельков долгосрочных держателей в более безопасные конфигурации.

Взлом был нацелен на аппаратные кошельки Coldcard — физические устройства, выпускаемые канадской компанией Coinkite и хранящие приватные ключи полностью офлайн. Coldcard широко используется среди пользователей self-custody Bitcoin благодаря своей air-gapped архитектуре, при которой транзакции подписываются на устройстве, никогда не подключающемся напрямую к интернету, — модель безопасности, которая делает компрометацию ключей на уровне прошивки особенно значимой для сообщества, полагавшегося на нее. Ошибка в прошивке, внедренная в марте 2021 года, направляла генерацию ключей через слабый программный генератор случайных чисел вместо выделенного аппаратного чипа устройства. Это привело к тому, что приватные ключи — секретные коды, подтверждающие владение Bitcoin и разрешающие транзакции — стали предсказуемыми, а уровень безопасности снизился с 128 бит примерно до 40 бит. При 40 битах пространство ключей достаточно мало, чтобы современное потребительское оборудование могло перебрать его за практическое время — класс уязвимости, который уже поражал криптовалютные системы, в частности в 2013 году в уязвимости Android-кошелька, также создававшей предсказуемые ключи. Эту уязвимость описывают как криптографический эквивалент банковского сейфа, защищенного четырехзначным PIN-кодом.

Galaxy Research отслеживала последствия по трем подтвержденным волнам атак, оценив потери примерно в 1,596 BTC на более чем 5,200 адресах. Генеральный директор Casa Ник Нойман, ссылаясь на данные onchain-аналитика Джеймса Чека из Checkonchain, сообщил более высокую оценку — около 2,100 BTC украдено. Поскольку злоумышленнику приходилось компрометировать адреса по одному, а не взламывать единый кастодиальный пул, вывод средств происходил постепенно, что дало более широкой сети время на реакцию.

Нойман поделился разбивкой onchain в публикации на X:

The onchain metrics around the Coldcard incident reinforce how important self custody is to the resilience of Bitcoin as an asset class.

In the couple of days around the hack: - 2.1k BTC was stolen - 22k moved to exchanges - 233k moved out of long term holder wallets in on… pic.twitter.com/iewr5RvG9c

— Nick Neuman (@Nneuman) August 9, 2026

Согласно данным Checkonchain, на которые сослался Нойман, 22,000 BTC были переведены на биржи, а 233,000 BTC вышли из кошельков долгосрочных держателей — адресов, неактивных как минимум 155 дней, за которыми аналитики следят как за прокси для серьезных долгосрочных инвесторов. Эта величина более чем в 100 раз превышает объем, который атакующим удалось украсть.

Checkonchain также опубликовал собственный анализ снижения предложения у долгосрочных держателей:

The Coldcard incident resulted in Long-Term Holder supply declining by ~233k BTC, a 1.38% fall from its recent all-time high.

With such a meaningful event, an important question is whether the emergency migration of coins has skewed the onchain metrics we use to analyse Bitcoin.… pic.twitter.com/FPVLUkUlqU

— _Checkonchain (@_checkonchain) August 7, 2026

Данные аналитической компании Glassnode подтвердили масштаб: предложение у долгосрочных держателей снизилось почти с 15 million BTC до примерно 14.7 million BTC — это самое крупное недельное снижение с декабря 2024 года. Это произошло в то время, когда Bitcoin торговался примерно на 50% ниже своего исторического максимума $126,000, установленного в October 2025 года.

Casa подтвердила на основе реальных разговоров с клиентами, что миграция не ограничилась владельцами Coldcard. Часть из 233,000 BTC принадлежала пользователям Ledger и Trezor — совершенно других брендов аппаратных кошельков — которые использовали инцидент как повод перейти на multisig-схемы. Multisig-конфигурации требуют нескольких независимых ключей для подтверждения любой транзакции, поэтому ни одно скомпрометированное устройство не может вывести все средства из кошелька. Другие средства пришли от пользователей Coldcard, которые переводили средства напрямую на новые, безопасные seed-фразы.

"So somewhere between ~10x-100x the amount of bitcoin stolen was moved to safety as people sounded the alarm," wrote Neuman.

Нойман утверждал, что этот инцидент продемонстрировал структурное преимущество self-custody по сравнению с централизованным хранением у кастодиана. Когда взламывают централизованную биржу, все средства оказываются под угрозой одновременно — такой сценарий наблюдался при крупных крахах бирж, которые в совокупности привели к потерям на миллиарды долларов за всю историю Bitcoin. В данном случае необходимость злоумышленника взламывать отдельные адреса создала окно, в течение которого остальная сеть смогла отреагировать.

"This is a giant flashing neon sign showcasing the resilience that self-custody adds to the network," Neuman wrote. "If all that BTC was held at a custodian and the custodian was hacked instead, those numbers would have been flipped."

Coinkite призвала всех, кто создавал seed-фразу на версиях прошивки 4.0.1 through 4.1.9 — охватывающих период с марта 2021 года по July 2026 — считать эти кошельки скомпрометированными и немедленно перейти на новый seed. Период более пяти лет означает, что потенциально затронуты любые ключи, созданные за все это время, что значительно расширяет круг кошельков под риском за пределы тех, которые были непосредственно использованы в июльских волнах атак.