По данным аналитиков Galaxy Research, опубликованным 14 августа 2026 года, хакеры похитили как минимум 1778,84 BTC (около $112,7 млн) с аппаратных кошельков Coldcard, используя критическую уязвимость в генераторе случайных чисел. Это одна из крупнейших атак на холодные кошельки в истории криптоиндустрии.

Как произошёл взлом Coldcard

Атака началась не позднее утра 30 июля 2026 года. Злоумышленники систематически восстанавливали сид-фразы, созданные уязвимыми устройствами, и выводили средства на подконтрольные адреса. Исследователи Galaxy Research связались со 190 пострадавшими и подтвердили кражу биткоинов более чем с 8600 адресов.

Если учитывать неподтверждённые случаи, общий объём похищенного может достигать 2417,35 BTC (примерно $153 млн). Последний подтверждённый случай взлома датирован 6 августа — после этой даты новые атаки не фиксировались, хотя пострадавшие продолжают обращаться к исследователям.

Причина атаки — баг в прошивке 2021 года

Корень проблемы — ошибка в обновлении прошивки, выпущенном производителем Coldcard (компанией Coinkite) в 2021 году. При изменении механизма генерации криптографической энтропии новый генератор случайных чисел работал некорректно. Устройства незаметно для пользователя переключались на резервный источник энтропии, который не обеспечивал достаточной криптографической стойкости.

Эта уязвимость существовала несколько лет, но оставалась незамеченной. Летом 2026 года злоумышленники, располагая достаточными вычислительными мощностями, смогли воспроизводить приватные ключи, созданные на уязвимых устройствах, и получить доступ к средствам пользователей.

Атаковали несколько групп хакеров

Galaxy Research установила, что речь идёт не об одном злоумышленнике. Аналитики обнаружили как минимум 33 дополнительных следа активности и с высокой вероятностью утверждают, что уязвимость одновременно эксплуатировали несколько независимых атакующих.

Куда делись украденные биткоины

Из подтверждённых 1778 BTC около 1531 BTC до сих пор находятся на адресах, контролируемых хакерами. Примерно 246 BTC уже были перемещены после кражи:

  • 65% средств прошли через CoinJoin-миксеры, затрудняющие отслеживание происхождения монет;
  • 35% перемещались по схеме Peel Chain — методу отмывания, при котором от крупной суммы многократно отделяются микротранзакции, а основная часть переводится на новый адрес.

Небольшая часть украденных биткоинов была замечена на централизованных биржах и кроссчейн-мостах. Galaxy Research передала списки адресов биржам, компаниям по расследованиям блокчейн-транзакций и правоохранительным органам.

Почему атаки прекратились

Galaxy Research предполагает две основные причины прекращения атак после 6 августа:

  1. Владельцы уязвимых кошельков успели перевести средства на новые, безопасные адреса;
  2. Большая часть доступных для кражи средств уже была похищена.

Эксперты настоятельно рекомендуют пользователям одноподписных Coldcard, созданных в период 2021-2026 годов, немедленно перевести средства на новые адреса, сгенерированные на других устройствах или через обновлённую прошивку.

Что это значит для российских инвесторов

Владельцам Coldcard в России следует проверить версию прошивки своего устройства и дату создания сид-фразы. Если кошелёк был инициализирован в 2021-2026 годах, рекомендуется создать новый кошелёк на другом устройстве (например, Ledger, Trezor или программном кошельке Electrum) и перевести туда весь баланс.

Для покупки новых аппаратных кошельков российские пользователи могут использовать зарубежные биржи с доставкой (Bybit, OKX) или проверенные обменники из нашего каталога. При переводе средств обратите внимание на комиссии сети Bitcoin — используйте SegWit-адреса (начинаются с bc1) для экономии на транзакциях.

Важно: если вы храните крупные суммы на Coldcard, не откладывайте перевод средств. Даже если атаки прекратились, нет гарантии, что уязвимость не будет эксплуатироваться в будущем другими группами.