Кражи биткоина из кошельков Coldcard замедлились: подтверждённые потери превысили 112 млн долларов и могут превысить 150 млн — Galaxy Research
Ключевые выводы
- •Galaxy Research сообщила о подтверждённых кражах более 1 778 BTC в результате эксплойта Coldcard на сумму около 112 млн долларов.
- •По словам компании, после 6 августа не зафиксировано ни одной подтверждённой волны или следа атак.
- •Около 1 531 BTC остаются без движения на адресах под контролем злоумышленников, тогда как примерно 246 BTC были перемещены после кражи.
- •Galaxy связала эксплойт с изменением прошивки Coldcard в 2021 году, ослабившим безопасность генерации сид-фраз со 128 бит до 40 бит.
- •Galaxy порекомендовала пользователям, всё ещё хранящим средства в одноподписных кошельках Coldcard, перевести их на новые адреса.

Потери от украденного биткоина в результате масштабного эксплойта кошельков Coldcard начали спадать, однако общий объём похищенного BTC продолжает расти — и худшее, возможно, ещё не закончилось.
Таковы последние данные Galaxy Research — криптоисследовательской компании, которая отслеживает этот эксплойт с самого начала. В четверг компания сообщила, что эксплойт, позволяющий воссоздавать сид-фразы Coldcard, к настоящему моменту привёл к краже более 1 778 BTC — примерно 112 млн долларов, — и итоговая цифра, вероятно, будет выше.
Galaxy заявила, что «очень уверена» в этой оценке, которая учитывает подтверждённые кражи, атрибутированные конкретным владельцам, с момента начала атаки 30 июля, согласно её текущей ленте публикаций в X.
«Злоумышленники осуществляют эту атаку как минимум с раннего утра 30 июля 2026 года, систематически воссоздавая сгенерированные Coldcard сид-фразы и выводя средства ончейн», — написала Galaxy Research.
Среди подтверждённых Galaxy волн и следов активности ни одна не проявляется после 6 августа. Это не значит, что метод перестал работать, — это значит, что лёгкие цели исчерпаны.
The bulk of funds have remained largely unmoved since stolen from victims. Of the at least 1,778 BTC that has been stolen, 1,531 BTC remains in attacker-controlled addresses unmoved. ~246 BTC has been moved by attackers after the theft, with 65% flowing into Coinjoin transactions… pic.twitter.com/OHjJkr1x6D
— Galaxy Research (@glxyresearch) August 14, 2026
Что показывают данные блокчейна
Coldcard — выпускаемый торонтской компанией Coinkite аппаратный кошелёк, работающий только с биткоином и давно популярный среди сторонников самостоятельного хранения; устройство продвигалось на том основании, что приватные ключи генерируются и хранятся безопасно в офлайн-режиме. Обновление прошивки 2021 года незаметно перевело генерацию сид-фраз Coldcard с аппаратного чипа случайных чисел на программную замену, снизив стойкость ключа со 128 бит до всего 40. Это важно, поскольку сид-фраза — главный секрет кошелька, резервная фраза, из которой выводятся все приватные ключи и адреса, а 128 бит энтропии — минимальный уровень, который инженеры по безопасности считают неосуществимым для взлома перебором; 40 бит таковым не являются. Злоумышленники могли восстанавливать сид-фразы по серийному номеру устройства и состоянию его часов, а затем выводить монеты, не прибегая к фишингу или вредоносному ПО и даже не имея физического доступа к самим устройствам.
По расчётам Galaxy, крупнейшая подтверждённая волна — волна 1 — составила 1 082,65 BTC, выведенных с 1 195 адресов в первые же минуты. На тот момент это был биткоин стоимостью примерно 70,5 млн долларов.
След E — крупнейший отдельный кластер, подтверждённый владельцем, — охватил 209,94 BTC (около 13,3 млн долларов) на 2 148 адресах, а волна 3 — 208,24 BTC (почти 13 млн долларов) с 1 912 адресов.
В сумме по трём подтверждённым волнам и 41 менее крупному следу компания фиксирует более 5 200 опустошённых адресов. По состоянию на блок 962 304 (данные на 13 августа) 1 499,27 BTC — почти 93,9 млн долларов — оставались неизрасходованными в руках злоумышленников.
Among the confirmed, high-confidence waves and footprints of attacker activity, none occurred after August 6. Additional victims continue to report to Galaxy Research (we've spoken to 190+ directly), helping us directly attribute losses and confirm additional footprints, but none… pic.twitter.com/8jEdFdJEog
— Galaxy Research (@glxyresearch) August 14, 2026
Из той небольшой части, которую Galaxy удалось отследить до конечной точки — 174,97 BTC, — большинство прошло через раунды конфиденциальности coinjoin, то есть транзакции, объединяющие монеты многих участников, чтобы скрыть принадлежность средств; небольшие суммы достигли KuCoin и Jump Crypto. Galaxy напрямую пообщалась более чем со 190 жертвами, чтобы атрибутировать потери.
«Затухание волн атак, вероятно, объясняется тем, что уязвимые пользователи уже мигрировали или большинство средств уже выведено», — написала компания.
Galaxy повторила свой совет держателям: «Если вы всё ещё храните средства на одноподписном кошельке Coldcard, рекомендуется перевести ваши средства на новые адреса». Предупреждение касается именно одноподписных конфигураций, поскольку мультисигнатурные кошельки требуют нескольких независимых ключей для авторизации расходования, поэтому одна скомпрометированная сид-фраза сама по себе не открывает доступ к средствам.
Этот инцидент уже побудил перевести примерно 15 млрд долларов в биткоине в более безопасное хранение и вызвал предупреждение конкурента — производителя аппаратных кошельков Ledger — о том, что безопасность кошельков должна адаптироваться к обнаружению уязвимостей с помощью ИИ. Компании-производители аппаратных кошельков также предупредили о всплеске фишинга на фоне паники.
Galaxy по-прежнему учитывает потенциальную четвёртую волну — 638,5 BTC, которая пока не подтверждена, — способную поднять общий ущерб до 2 417 BTC, что превышает 151,3 млн долларов по текущим ценам. Будет ли эта волна добавлена к подтверждённому итогу и останутся ли 1 531 BTC на контролируемых злоумышленниками адресах без движения — главные вопросы для дальнейшего наблюдения; а поскольку блокчейн биткоина публичен, даже неперемещённые украденные средства остаются видимыми любому, кто отслеживает эти адреса.