- В Galaxy Research заявили о второй волне атаки на Coldcard, а сумма украденных биткоинов превысила $75 млн.
- ИИ мог помочь найти критическую ошибку в Coldcard.
- Chainalysis объяснила, как защитить биткоины после масштабного взлома.
Аналитики Galaxy Research сообщили о второй волне масштабной атаки на пользователей аппаратных кошельков Coldcard, в результате которой общий объем украденных средств вырос до 1158,81 BTC (примерно $75,1 млн).
We identified a 2nd wave of sweeps likely attributed to the same Coldcard hacker as the wave we described in the thread below.
— Galaxy Research (@glxyresearch) August 1, 2026
We are now tracking 1,158.81 BTC stolen from 2,673 addresses and held unspent across 7 attacker addresses.
Updates to our analysis from yesterday 👇 https://t.co/UIDiRvw64K pic.twitter.com/2PHAWto9gx
По данным исследователей, злоумышленник опустошил 2673 адреса, а все средства до сих пор остаются неподвижными на семи контролируемых им адресах.
Вторая волна атаки увеличила ущерб до более чем $75 млн
В Galaxy Research заявили, что обнаружили вторую волну транзакций, которая, вероятно, связана с тем же злоумышленником, что и первая атака.
По информации компании:
- первая волна произошла 30 июля, когда за 41 минуту было украдено 1082,65 BTC с 1195 адресов;
- вторая стартовала примерно через 27 часов, 31 июля, и длилась 3 часа 42 минуты. За это время было украдено еще 76,16 BTC с 1478 адресов.
В Galaxy Research подчеркнули, что наборы пострадавших адресов не пересекаются.
«Вторая волна меньше по объему биткоинов, но охватила больше адресов. Это именно тот шаблон, которого можно ожидать от инструмента, который последовательно перебирает пространство ключей: уже опустошенный адрес нет смысла проверять повторно», — отметили аналитики.
Также исследователи обратили внимание, что подавляющее большинство пострадавших — частные владельцы биткоинов.
«Профиль потерь свидетельствует о том, что по количеству доминируют адреса с балансом менее 1 BTC, тогда как основная стоимость приходится на крупные кошельки. Это характерно именно для индивидуального self-custody, а не бирж или институциональных кастодианов», — говорится в отчете.
По словам экспертов, все 1158,66 BTC остаются неподвижными, что нетипично для кражи такого масштаба и «может свидетельствовать о том, что оператор либо ожидает, пока внимание к инциденту уменьшится, либо пока не имеет способа отмыть такую заметную сумму».
Компания также сообщила, что инженеры Block, вероятно, смогли установить личность нападавшего, что потенциально повышает шансы на возврат средств.
Причиной стала уязвимость генерации seed-фраз
Производитель Coldcard — компания Coinkite — выпустила экстренное предупреждение относительно ряда моделей устройств.
В сообщении отмечается, что риску подвергаются кошельки, seed-фразы которых были созданы на уязвимых версиях прошивки без использования как минимум 50 независимых бросков кубиков или без сильного уникального BIP-39 passphrase.
В компании призвали пользователей:
- обновить прошивку до исправленной версии;
- создать новую seed-фразу;
- перенести все средства на новый кошелек.
При этом разработчики подчеркнули:
«Обновление прошивки не исправляет seed-фразу, созданную на уязвимой прошивке. Необходимо создать новую seed-фразу и перенести средства на новый кошелек».
По данным Coinkite, проблема возникла еще в марте 2021 года во время интеграции библиотеки libNgU. Из-за ошибки в генерации случайных чисел аппаратный генератор энтропии фактически не использовался при создании seed-фраз.
Компания также предположила, что уязвимость могла быть найдена с помощью искусственного интеллекта.
«Несколько недель назад мы сами использовали одну из лучших моделей ИИ для проверки кода, но она не нашла этой ошибки. Сегодня одинаковые инструменты ИИ были и у защитников, и у нападавших, но помогли только злоумышленникам», — заявили в Coinkite.
В то же время компания уточнила, что TAPSIGNER, SATSCARD и OPENDIME не пострадали, поскольку используют другую кодовую базу.
Chainalysis и Block проанализировали атаку
В Chainalysis заявили, что злоумышленник прежде всего атаковал крупнейшие кошельки.
Our analysis of the $38M+ Coldcard hack reveals that the attacker hit high-value wallets (including a $1.8M victim) early in the sweep. This pattern suggests that the attacker studied the victim wallet population before proceeding. pic.twitter.com/zpJb0QcCYt
— Chainalysis (@chainalysis) July 31, 2026
«Наш анализ показывает, что нападавший начал с наиболее ценных кошельков, включая пользователя, который потерял $1,8 млн. Это свидетельствует о том, что он заранее изучил структуру адресов жертв», — сообщили аналитики.
По их словам, всего за первые 10 минут суммарная стоимость похищенных активов достигла около $30 млн, а в течение следующих 25 минут было опустошено примерно 500 адресов.
В компании также подчеркнули, что установки последнего обновления недостаточно для защиты.
«Если вы используете Coldcard, установка последнего hotfix сама по себе не защищает seed-фразу, созданную на уязвимой прошивке. Пользователям необходимо создать полностью новую seed-фразу на устройстве с исправленной прошивкой. Дополнительную защиту обеспечивает использование надежной BIP-39 passphrase», — отметили в Chainalysis.
Тем временем инженер Block Клей Гарретт сообщил, что в ходе расследования удалось установить вероятный сценарий действий нападавшего.
«Мы связались напрямую с поставщиком блокчейн-сервисов. Его внутренние журналы с чрезвычайной точностью подтвердили предполагаемый сценарий работы, включая количество, время и последовательность запросов. Мы не нашли никаких доказательств того, что провайдер сознательно участвовал или способствовал вероятной краже», — заявил Гарретт.
По его словам, собранные материалы уже переданы правоохранительным органам.
Отдельно на ситуацию отреагировали и другие представители отрасли. В Ledger заявили, что устройства компании не затронула эта проблема, поскольку они используют сертифицированный аппаратный генератор случайных чисел (TRNG) в Secure Element.
Биткоин-разработчик Peter Todd обратил внимание, что даже пользователям мультиподписных схем стоит действовать осторожно. Он отметил, что при переносе средств раскрываются публичные ключи, которые потенциально могут быть использованы злоумышленником, и рекомендовал по возможности воспользоваться приватным сервисом майнинга транзакций Slipstream от MARA.
This is a really good point.
— Peter Todd (@peterktodd) July 31, 2026
Example case: you have a 2-of-3, with 2 Cold Cards, and a 3rd uncompromised device.
If you move your funds, the moment your script is revealed for the first time – previously hidden behind the address hash – the attacker now knows enough to use the… https://t.co/8gsWptIZVs
О масштабе последствий также свидетельствуют сообщения пострадавших пользователей. Канадский предприниматель Джонатан Гудман заявил, что из-за атаки потерял 18,25 BTC (более 1,6 млн канадских долларов). По его словам, ключи хранились офлайн в аппаратном кошельке, который никогда не подключался к интернету.
Напомним, что команда Incrypted разобрала восемь лучших кошельков для надежного хранения криптовалют в 2026 году. Подробнее в материале:

