у пользователей аппаратных кошельков Coldcard (производитель Coinkite). Атака стала возможной из-за критической уязвимости в прошивке пятилетней давности, которая радикально снижала криптографическую стойкость генерируемых сид-фраз (seed-фраз).

Хакерам не потребовался физический доступ к устройствам жертв — подбор приватных ключей происходил удаленно. На данный момент украдено около 1 816 BTC (примерно $116 млн) с более чем 5 200 адресов. Пользователям, создававшим кошельки в период с марта 2021 года до выхода исправлений, необходимо немедленно переводить средства на новые сид-фразы, так как старые считаются полностью скомпрометированными.

---

📰 Крупнейший взлом аппаратных кошельков 2026 года: Анатомия кражи $116 млн у пользователей Coldcard

В конце июля 2026 года криптовалютное сообщество потрясла новость о масштабной компрометации аппаратных кошельков Coldcard. Злоумышленники смогли удаленно опустошить тысячи устройств, похитив более 116 миллионов долларов. По данным аналитиков TRM Labs и Galaxy Research, этот инцидент уже стал третьей по масштабу кибератакой в криптоиндустрии с начала года (общий объем украденных средств в 2026 году превысил $1,2 млрд).

Ниже мы подробно разбираем, как произошла утечка, в чем кроется технический корень проблемы и что необходимо сделать владельцам Coldcard прямо сейчас.

🔍 Масштаб и ход атаки

Атака началась 30 июля 2026 года и на момент публикации отчета прошла как минимум в четыре отдельные «волны».

  • Украдено: ~1 816 BTC (~$116 000 000).
  • Затронуто: Более 5 200 уникальных адресов.
  • Динамика: На момент анализа четвертая волна транзакций все еще находилась в мемпуле, а средства продолжали двигаться.
  • Отмывание: Похищенные средства консолидируются на небольшом количестве адресов, контролируемых хакерами. Наблюдается ограниченное движение и единичные попытки использования микшеров (например, депозит в Wasabi Wallet).

Аналитики подчеркивают, что текущие цифры предварительные. Жертвы часто обнаруживают пропажу средств месяцами или даже годами, поэтому окончательный масштаб ущерба еще только предстоит оценить.

🐛 Ошибка пятилетней давности: Как работает уязвимость?

Главная и самая пугающая особенность этого взлома — хакерам не понадобилось ни физическое вмешательство, ни фишинг, ни взлом серверов Coinkite. Проблема кроется в баге, который тихо существовал в коде годами.

В марте 2021 года компания выпустила прошивку Coldcard версии 4.0.1. Из-за ошибки в конфигурации сборки (build configuration error) процесс генерации сид-фраз на некоторых устройствах давал сбой: вместо использования надежного аппаратного источника энтропии (Hardware RNG) устройство переключалось на слабый программный генератор случайных чисел.

Результат: Криптографическая стойкость приватных ключей рухнула с заявленных 128 бит до 40 бит.
Для современных вычислительных мощностей подбор (brute-force) 40-битного ключа — это тривиальная задача. Злоумышленники просто вычислили приватные ключи и получили полный удаленный доступ к средствам жертв.

🕵️‍♂️ Кто стоит за атакой?

На данный момент TRM Labs не связывает взлом с какой-либо конкретной хакерской группировкой (например, с печально известными северокорейскими хакерами из Lazarus/TraderTraitor). На это указывают несколько факторов:

1. Множество акторов: Различия в структуре транзакций (transaction construction) во время разных «волн» краж намекают на то, что уязвимостью воспользовались сразу несколько независимых хакеров или групп, которые сканировали блокчейн на предмет уязвимых адресов.
2. Осторожное отмывание: Паттерны движения средств выглядят скорее «разведывательными» и осторожными. Это сильно отличается от агрессивного и быстрого отмывания через сотни кошельков и микшеров, которое типично для государственных хакеров КНДР.

🚨 Что делать пользователям Coldcard? (Критически важно)

Самое опасное заблуждение сейчас — думать, что простое обновление прошивки кошелька защитит ваши средства.

Обновление прошивки НЕ защищает уже созданные кошельки. Патч лишь исправляет ошибку для *будущих* генераций сид-фраз. Он не может ретроактивно «усилить» энтропию уже созданного ключа. Если ваш кошелек был инициализирован в период с марта 2021 года до выхода патча, ваша сид-фраза математически уязвима и должна считаться скомпрометированной.

Пошаговый алгоритм действий:

1. Немедленно создайте новый кошелек на обновленном устройстве (или другом надежном аппаратном кошельке). Убедитесь, что новая сид-фраза генерируется корректно.
2. Переведите 100% средств со старого (потенциально скомпрометированного) кошелька на новый адрес.
3. Уничтожьте или навсегда изолируйте старую сид-фразу. Использовать старый кошелек для хранения средств больше нельзя.

Итог

Инцидент с Coldcard — это суровое напоминание о том, что в сфере криптовалютной безопасности не бывает "железобетонных" решений. Ошибка в конфигурации сборки прошивки пятилетней давности привела к потере сотен миллионов долларов. Аппаратные кошельки остаются золотым стандартом хранения крипты, но они требуют от пользователей максимальной бдительности, своевременного отслеживания отчетов по безопасности и понимания того, как именно защищены их приватные ключи.

*******

Текстовые источники и разборы уязвимости Coldcard: