Главное:

Взлом Coldcard достиг $88.6 млн: BTC-владельцы массово выводят монеты

Кража из аппаратных кошельков Coldcard выросла до 1,367 BTC ($88.6 млн), а Биткоин-сообщество отреагировало рекордным всплеском мелких переводов — таких объёмов рынок не видел со времён краха биржи FTX.

Chart showing spike in small bitcoin transactions with FTX comparison, on-chain data visualization

Переводы Биткоина ниже 1 BTC подскочили до максимума с ноября 2022 года — в пятницу пользователи перевели 39,600 BTC мелкими транзакциями. По данным главы исследований CryptoQuant Хулио Морено, это всего на 300 BTC меньше, чем 39,900 BTC, перемещённых 16 ноября 2022 года, через несколько дней после того, как FTX подала на банкротство.

Морено назвал происходящее реакцией рядовых держателей, которые начали действовать после того, как узнали об угрозе. Люди массово переводят монеты из уязвимых адресов на новые кошельки — отсюда и вал мелких транзакций.

Как продолжается взлом Coldcard и что нашла Galaxy

Всплеск мелких переводов совпал с тем, что исследователи продолжают находить новых пострадавших. Инцидент впервые всплыл в конце июля и на момент публикации всё ещё оставался активным.

Взлом Coldcard остаётся активным, исследователи фиксируют новые волны атак

Взлом Coldcard остаётся активным, исследователи фиксируют новые волны атак

Galaxy Research, исследовательское подразделение инвесткомпании Galaxy Digital, сообщила о новой волне, которая опустошила ещё 207.7 BTC — около $13.2 млн. С учётом этого суммарные потери оценили в 1,367 BTC ($88.6 млн) по 4,585 адресам.

Картина складывалась постепенно. Сначала Galaxy зафиксировала стартовую волну 30 июля: 1,082.65 BTC были выведены из 1,196 адресов всего за 41 минуту. По данным Chainalysis, злоумышленник действовал не наугад, а целенаправленно бил по самым крупным кошелькам — и собрал более $30 млн в первые 10 минут атаки. Затем оценка выросла до 1,158.66 BTC ($75 млн), а третья волна добавила ещё около 208 BTC.

Алекс Торн, глава исследований Galaxy Digital, предупредил, что атака всё ещё продолжается, и призвал пользователей немедленно переводить средства с адресов, сгенерированных на Coldcard, если они этого ещё не сделали. По его словам, команда продолжает выявлять новые адреса жертв и злоумышленников, а сообщения самих пользователей помогают исследователям и властям отслеживать украденные средства.

Исследователи Galaxy отслеживают перемещение украденных средств по цепочке блоков

Исследователи Galaxy отслеживают перемещение украденных средств по цепочке блоков

Почему уязвимость Coldcard угрожает и другим кошелькам

Корень проблемы — не в физическом доступе к устройствам. Galaxy Research установила, что слабая генерация seed-фразы (набора слов для восстановления доступа) позволила злоумышленнику воссоздать вероятные приватные ключи офлайн. То есть атакующий подобрал ключи, ни разу не притронувшись к самим кошелькам.

По данным исследователей, диапазон возможных ключей на старых моделях сжался с практически бесконечного до вычислимого. Все скомпрометированные адреса были созданы после выхода уязвимой прошивки в марте 2021 года. Производитель Coinkite признал баг в прошивке, выпустил экстренные обновления для затронутых моделей и призвал пользователей сгенерировать новый seed.

� Заходите в наш Telegram-чат 2Bitcoins, если хотите обсудить новость с другими читателями.

Опасность в том, что будущие атаки могут не повторять прежний почерк. Galaxy прямо предупредила: уязвимость означает, что под угрозой любой адрес, созданный на Coldcard, и новые сливы средств не обязаны совпадать по паттерну с волной 30 июля. Это усложняет работу тех, кто пытается строить инструменты обнаружения по цепочке блоков.

Что взлом Coldcard значит для спора о самостоятельном хранении

Инцидент снова разжёг давнюю дискуссию о рисках и плюсах самостоятельного хранения Биткоина — принципа, при котором пользователь контролирует свои средства без посредников.

� Следите за новостями в нашем Telegram-канале 2Bitcoins.

Ник Нойман, гендиректор компании по безопасности Casa, возразил тем, кто заявил, что «самостоятельное хранение мертво». Он подчеркнул, что распределённая природа такого хранения дала пользователям время среагировать, и оценил, что защищённого через self-custody Биткоина примерно в 10 раз больше, чем украдено и выявлено в атаке на данный момент.

В спор вмешалась и сторона традиционных финансов. Старший ETF-аналитик Bloomberg Эрик Балчунас заявил, что биржевые фонды на Биткоин дают многим пользователям более безопасную и удобную альтернативу, указав на долгую историю работы индустрии ETF. Оппоненты ответили, что случай Coldcard — это провал конкретного производителя кошельков, а не самого принципа самостоятельного хранения. Спор упирается в старую развилку: держать ли ключи под своим контролем или довериться регулируемой платформе.

Важный нюанс для рынка: несмотря на масштаб кражи в $88.6 млн, заметного давления на цену Биткоина новость не создала — на момент событий BTC держался около $63,000, а недельная просадка была связана скорее с общей слабостью на фондовых рынках США, чем с самим взломом.

Кто в зоне риска и что делать держателям

Под угрозой оказались владельцы, чьи seed-фразы были сгенерированы на уязвимых прошивках Coldcard начиная с марта 2021 года. Galaxy особо выделила тех, кто использует одноключевой seed без дополнительной энтропии или сильной passphrase.

Держателям советуют срочно обновить прошивку и создать новый seed

Держателям советуют срочно обновить прошивку и создать новый seed

Что советуют исследователи и производитель:

Читайте также: Tether публикует результат деятельности за 2 квартал 2026 года: прибыль 1,5 млрд долларов, рост предложения USDT и увеличение запасов золота

  • обновить прошивку Coldcard до актуальной версии
  • сгенерировать новый seed с новой фразой восстановления
  • перевести Биткоин на кошелёк, созданный на новом безопасном seed
  • не откладывать — атака продолжается, а будущие сливы могут выглядеть иначе

Любопытная деталь: часть украденного пока не двигалась. На одном из этапов Galaxy отмечала, что средства стоят на месте — либо атакующий ждёт, пока спадёт внимание, либо у него нет безопасного канала, чтобы отмыть настолько заметную сумму.

Главный вопрос сейчас - потолок инцидента. Пока непонятно, отражают ли выявленные адреса весь масштаб или только видимую часть по цепочке блоков. Следить стоит за новыми отчётами Galaxy и Coinkite: подтвердятся ли дополнительные волны и начнёт ли злоумышленник перемещать замороженные монеты. До тех пор история далека от завершения.

ПОДПИСЫВАЙТЕСЬ НА НАШ КАНАЛ В ТЕЛЕГРАМЕ, ЧТОБЫ БЫТЬ В КУРСЕ.