Експлойт Coldcard підтверджено: викрадено щонайменше 1 719 BTC, збитки можуть перевищити $130 млн

Ринкове зведення ШІ
Galaxy Research оцінює, що експлойт апаратного гаманця Coldcard уже призвів щонайменше до викрадення 1,719 BTC, при цьому загальні втрати, ймовірно, перевищують $130M і потенційно можуть зрости понад 2,300 BTC. Широта патернів атак і наявність кількох суб'єктів загроз підривають довіру до безпеки самостійного зберігання, можуть прискорити перехід до multisig та регульованих кастодіанів, а також додають негативного тиску на регуляторне тло напередодні ключових дебатів щодо криптозаконодавства США.
Рівень впливу
● Високий
Активи, яких стосується
BTC/USDT+0.95%
Інсайт ШІ · BTC/USDTІнсайт ШІ
▼ Ведмежий
Торгувати
⚠️ Інсайти, згенеровані ШІ, ґрунтуються на новинних матеріалах і надаються виключно з інформаційною метою. Вони не є інвестиційною порадою та не відображають поглядів BingX. Інвестування пов’язане з ризиком. Будь ласка, торгуйте відповідально.
Масштаб зламу апаратних гаманців Coldcard стає дедалі очевиднішим. За даними Galaxy Research, з високою ймовірністю з кількох користувацьких акаунтів уже викрадено щонайменше 1 719 BTC — це приблизно $111 млн за нещодавніми цінами. Водночас, за останньою оцінкою команди дослідників, на яку посилається первинний матеріал, сукупні втрати після перевірки всіх відкритих кейсів, імовірно, перевищать $130 млн. Дослідники зафіксували понад 25 різних патернів атак і вважають, що вразливість активно експлуатують кілька груп зловмисників. Кількість постраждалих зростає: Galaxy повідомляє про звернення більш ніж 250 осіб. Якщо підтвердяться всі випадки, сумарний обсяг викраденого може перевищити 2 300 BTC. Наразі відомо про ураження лише конкретних моделей: Coldcard Mk3, Mk4, Mk5 та моделі Q. Ознак поширення багу на інші пристрої для підписання транзакцій або гаманці немає. Galaxy також не повідомляла про компрометацію будь-якого пов'язаного софту чи прошивок поза екосистемою Coldcard. Удар по культурі self-custody Інцидент зачіпає саму основу самостійного зберігання криптоактивів. Coldcard традиційно вважають одним із найбезпечніших апаратних біткоїн-гаманців, розрахованим на air-gapped зберігання "параноїдального" рівня. Злам у таких обсягах і, судячи з усього, тривалий період експлуатації вразливості можуть серйозно підірвати довіру користувачів, які тримали на цих пристроях значну частину статків. Подія також ускладнює політичну дискусію у Вашингтоні щодо захисту self-custody. За кілька днів до ключового голосування в Сенаті щодо знакового криптозаконодавства (на тлі обговорень про те, як банки намагаються переформатувати законопроєкт), інцидент такого масштабу дає опонентам ліберальних правил самостійного зберігання додатковий аргумент. Апаратні гаманці довго позиціювали як остаточний захист від зламів, але вони все одно вразливі до атак на ланцюжок постачання, підміни прошивок і фізичних побічних каналів. У цьому випадку Coinkite або Galaxy публічно не розкрили точний вектор проникнення. Виявлення великої кількості різних патернів натякає, що справа може бути не в одній помилці. Серед потенційних причин називають неправильно налаштований генератор випадкових чисел, компрометацію компонента в ланцюжку постачання або дефект у протоколах взаємодії пристрою. Для користувачів, які втратили кошти, ситуацію ускладнює незворотність транзакцій у мережі Bitcoin: повернення активів практично неможливе. Що далі для постраждалих і ринку За наявності понад 250 ідентифікованих жертв для Coinkite, виробника Coldcard, зростають юридичні та репутаційні ризики. Компанія досі не опублікувала детальний технічний звіт із розбором причин. Ринок очікує відповіді, чи можливий патч для вже випущених пристроїв, чи доведеться організовувати заміну. Поки що проблема, схоже, обмежується лінійкою Coldcard. Водночас наявність кількох незалежних атакувальників може свідчити, що вразливість була відома в певних колах задовго до публічного розголосу. Це підсилює неприємну версію: експлойт могли спершу виявити й обмінюватися ним приватно, а в заголовки він потрапив лише після того, як збитки стали надто великими. Для інституційних гравців інцидент означає жорсткішу перевірку рішень для зберігання. Можливий перетік інтересу до multisig-схем та кастодіальних cold storage у регульованих провайдерів. Знову стає актуальним і питання страхування: більшість користувачів self-custody не мають жодного покриття, тоді як регульовані кастодіани часто включають страхування в послугу. Оцінка "$130 млн+" невелика порівняно з капіталізацією Bitcoin, але достатня, щоб привернути увагу регуляторів у момент, коли законодавці вирішують, як класифікувати та наглядати за провайдерами гаманців. Невизначеність зберігається Залишається низка питань без відповіді. У звіті Galaxy не пояснюється, як зловмисникам вдалося ексфільтрувати приватні ключі або підписувати транзакції без фізичного доступу до пристроїв. Не виключено, що вразливість дозволяла атакувальнику, який отримав тимчасовий доступ (наприклад, під час доставки або через скомпрометованого реселера), згодом вивести кошти без подальшого доступу. Понад 25 різних патернів атак вказують на використання кількох технік. Також не можна відкидати сценарій, за якого частина постраждалих несвідомо встановлювала шкідливі оновлення прошивки з неофіційних джерел. Спільнота оцінює, чи здатен бренд Coldcard відновити довіру. Безпека апаратних гаманців — це не лише криптографічний дизайн, а й репутаційний капітал. Коли довіру зламано на рівні тисяч монет, відновлення може бути тривалим. Конкуренти, ймовірно, використають цю історію в маркетингу своїх пристроїв. Для ринку висновок прозорий: self-custody вимагає постійної пильності, а жоден окремий пристрій не варто сприймати як "магічний щит".