Взлом Coldcard подтверждён: украдено 1 719 BTC, ущерб может превысить $130 млн
Сводка рынка от ИИ
По оценке Galaxy Research, эксплойт аппаратного кошелька Coldcard уже привел как минимум к краже 1"719 BTC, при этом совокупные потери, вероятно, превышают $130M и потенциально могут вырасти более чем до 2'300 BTC. Широта паттернов атак и наличие нескольких злоумышленников подрывают доверие к безопасности самостоятельного хранения, могут ускорить переход к multisig и регулируемым кастодианам и усиливают негативное давление на регуляторный фон в преддверии ключевых дебатов по криптозаконодательству США.
Степень влияния
● Высокая
Затронутые активы
BTC/USDT+0.95%
Инсайт ИИ · BTC/USDTИнсайт ИИ
▼ Медвежий
Торговать
⚠️ Инсайты, сгенерированные ИИ, основаны на новостном контенте и предоставляются исключительно в информационных целях. Они не являются инвестиционной рекомендацией и не отражают позицию BingX. Торговля сопряжена с риском. Пожалуйста, торгуйте ответственно.
Масштаб атаки на аппаратные кошельки Coldcard проясняется. По данным Galaxy Research, с высокой степенью уверенности подтверждена кража как минимум 1 719 BTC у нескольких пользователей — это около $111 млн по недавним ценам. Оценка может вырасти: в последнем обзоре команды, на который ссылается первоисточник, говорится, что суммарные потери, вероятно, превысят $130 млн после проверки всех оставшихся эпизодов.
Исследователи выявили более 25 различных сценариев атак и считают, что уязвимость эксплуатируют сразу несколько групп злоумышленников. Galaxy сообщает о более чем 250 обращениях от пострадавших. Если подтвердятся все случаи, общий объём похищенного может превысить 2 300 BTC.
На текущий момент затронутыми считаются только устройства Coldcard Mk3, Mk4, Mk5 и модель Q. Признаков распространения проблемы на другие устройства для подписания транзакций или кошельки нет; Galaxy также не сообщала о компрометации какого-либо софта или прошивок за пределами экосистемы Coldcard.
Удар по культуре самостоятельного хранения
Инцидент бьёт по базовой идее selfcustody. Coldcard долго воспринимался как один из самых защищённых аппаратных кошельков для Bitcoin, ориентированный на "airgapped"-режим и максимально осторожные сценарии хранения. Взлом такого масштаба, судя по всему, при длительном окне эксплуатации, подрывает доверие пользователей, которые держали на устройстве существенную часть состояния.
Событие добавляет напряжения и в политическую дискуссию в США вокруг защиты самостоятельного хранения. За несколько дней до важного голосования в Сенате по ключевому криптозаконопроекту — обсуждавшемуся в нашем материале о том, как банки пытаются переформатировать документ, — атака подобного масштаба даёт противникам либерального режима selfcustody весомый аргумент.
Аппаратные кошельки часто позиционируются как "последняя линия обороны" от взломов, но и они уязвимы для атак на цепочку поставок, подмены прошивки и физических сайдчейнел-эксплойтов. В данном случае Coinkite и Galaxy публично не раскрыли точный вектор проникновения. Наличие множества разных шаблонов атак указывает на то, что речь может идти не об одной ошибке. Среди возможных факторов называются некорректная работа генератора случайных чисел, компрометация компонента в цепочке поставок или изъян в протоколах обмена данными устройства.
Для пострадавших дополнительная проблема — необратимость транзакций в Bitcoin: возврат средств практически невозможен.
Что дальше для пострадавших и рынка
При уже выявленных более чем 250 жертвах для Coinkite, производителя Coldcard, нарастают юридические и репутационные риски. Компания пока не опубликовала подробный технический разбор. Рынок ждёт ответа, можно ли закрыть проблему патчем для существующих устройств или потребуется замена оборудования.
Хотя заражённой выглядит только линейка Coldcard, признаки работы нескольких независимых атакующих заставляют предположить, что уязвимость могла быть известна узкому кругу задолго до публичной огласки. Это повышает вероятность сценария, при котором эксплойт сначала находили и распространяли в частном порядке, а в новости он попал лишь после того, как потери стали слишком заметны.
Для институциональных инвесторов и крупных держателей история означает усиление контроля за выбором устройств. Может вырасти интерес к multisig-схемам и к холодному хранению через кастодианов. Снова встаёт и вопрос страхования: у большинства пользователей selfcustody нет никакого покрытия, тогда как регулируемые кастодианы часто включают страховку в услугу.
Оценка "$130 млн+" невелика по сравнению с капитализацией Bitcoin, но достаточно существенна, чтобы привлечь внимание регуляторов на фоне обсуждений о том, как классифицировать и надзирать за провайдерами кошельков.
Неопределённость сохраняется
Остаётся ряд открытых вопросов. В отчёте Galaxy не уточняется, как злоумышленники смогли извлечь приватные ключи или подписывать транзакции без физического доступа к устройствам. Не исключено, что уязвимость позволяла атакующему, получившему временный доступ — например, при доставке или через скомпрометированного реселлера, — позднее выводить средства без повторного контакта с устройством.
Более 25 шаблонов атак указывают на использование разных техник; нельзя исключать и вариант, что некоторые жертвы могли установить вредоносные обновления прошивки из неофициальных источников.
Сообществу предстоит оценить, сможет ли бренд Coldcard восстановить доверие. Безопасность аппаратных кошельков — это не только криптография, но и доверие. Когда оно подрывается на уровне тысяч монет, восстановление может занять годы. Другие производители, вероятно, воспользуются ситуацией для продвижения собственных решений. Главный вывод для отрасли очевиден: selfcustody требует постоянной бдительности, и ни одно устройство нельзя воспринимать как "магический щит".