Apkopojums: Hakeri no Coldcard makiem nozaguši vairāk nekā 1700 BTC

Uzbrukumā no Coldcard aparatūras makiem hakeri nozaguši vismaz 1778,84 BTC, kas ir aptuveni 112,7 miljonus ASV dolāru vērtībā. Pēc 6. augusta jauni apstiprināti uzbrukuma gadījumi pagaidām nav konstatēti, ziņo Galaxy Research.
Uzbrukums Coldcard makiem
Galaxy Research pētnieki sazinājušies ar 190 cietušajiem lietotājiem un apstiprinājuši bitcoin zādzības no vairāk nekā 8600 adresēm. Tomēr kopējais zaudējumu apmērs var būt ievērojami lielāks. Ja tiek ņemti vērā arī vēl neapstiprinātie gadījumi, nozagto līdzekļu apjoms tiek lēsts 2417,35 BTC jeb aptuveni 153 miljonu ASV dolāru apmērā.
Uzbrukumi sākās 2026. gada 30. jūlija rītā. Hakeri sistemātiski atjaunoja seed frāzes, kas iepriekš izveidotas ievainojamās Coldcard ierīcēs, un pēc tam pārsūtīja bitcoin uz savām kontrolētajām adresēm.
Problēmas cēlonis bija programmatūras kļūda. 2021. gadā Coldcard ražotājs Coinkite atjaunināja ierīču programmatūru, mainot kriptogrāfiskās entropijas ģenerēšanas mehānismu. Kļūdas dēļ jaunais nejaušo skaitļu ģenerators nedarbojās pareizi un ierīces nemanāmi pārgāja uz citu entropijas avotu, kas izrādījās nepietiekami drošs privāto atslēgu aizsardzībai.
Būtībā ievainojamība pastāvēja vairākus gadus, taču tās sekas kļuva redzamas tikai tagad. Uzkrājot pietiekamus skaitļošanas resursus, uzbrucēji varēja atkārtoti izveidot privātās atslēgas, kas ģenerētas ievainojamajās ierīcēs.
Jauni uzbrukumi pagaidām nav konstatēti
Galaxy norāda, ka starp apstiprinātajām uzbrukumu ķēdēm pēdējais gadījums datēts ar 6. augustu. Arī pēc šī datuma pie pētniekiem vērsušies jauni cietušie, taču līdz šim nav apstiprināts neviens jauns uzlaušanas gadījums.
Pētnieki pieļauj, ka uzbrukumi varētu būt beigušies divu iemeslu dēļ: ievainojamo maku īpašnieki paspējuši pārvietot savus līdzekļus uz jaunām adresēm vai arī lielākā daļa pieejamo bitcoin jau ir nozagti.
Lietotājiem, kuri joprojām glabā bitcoin vienparaksta Coldcard makos, eksperti iesaka nekavējoties pārvietot līdzekļus uz jaunām adresēm.
Turklāt, visticamāk, uzbrukumā iesaistīts nevis viens hakeris. Galaxy identificējusi vismaz 33 papildu aktivitātes pēdas un uzskata, ka ievainojamību ar lielu varbūtību vienlaikus izmantoja vairāki uzbrucēji.
Lielākā daļa nozagto bitcoin joprojām ir hakeru kontrolē
No aptuveni 1778 BTC, kuru zādzība ir apstiprināta, aptuveni 1531 BTC joprojām atrodas uzbrucēju kontrolētās adresēs. Vēl aptuveni 246 BTC pēc zādzības jau ir pārvietoti.
Aptuveni 65% šo līdzekļu tika nosūtīti caur CoinJoin transakcijām, kas apgrūtina bitcoin izcelsmes izsekošanu. Vēl 35% turpināja pārvietoties blokķēdē, tostarp izmantojot tā dēvēto Peel Chain shēmu (1*), ko bieži izmanto kriptovalūtu izcelsmes slēpšanai. Šajā shēmā no lielas līdzekļu summas atkārtoti tiek „atdalītas” nelielas transakcijas, bet atlikusī lielākā summa tiek nosūtīta uz jaunu adresi.
Neliela daļa nozagto bitcoin pamanīta arī centralizētajās biržās un starpķēžu tiltos. Galaxy nodevusi ar uzbrukumu saistīto adrešu sarakstus biržām, blokķēdes darījumu uzraudzības un izmeklēšanas uzņēmumiem, kā arī tiesībsargājošajām iestādēm.
Uzbrukums liek pārskatīt pašglabāšanas drošību
Šis incidents ir īpašs ne tikai zaudējumu apmēra dēļ. Cietušie galvenokārt bija lietotāji, kuri ļoti nopietni uztvēra bitcoin pašglabāšanas principu.
Viņi nesūtīja līdzekļus apšaubāmām biržām, neizmantoja riskantus DeFi protokolus un nemēģināja pelnīt ar augsta riska instrumentiem. Bitcoin tika glabāts aparatūras makos, kas tradicionāli tiek uzskatīti par vienu no drošākajiem kriptovalūtu glabāšanas veidiem.
Tādēļ incidents ir nopietns trieciens pašglabāšanas idejai. Galaxy dati liecina, ka pēc uzbrukumu sākuma pieauga nelielu bitcoin transakciju skaits uz biržām. Pirmajās četrās dienās centralizētajās platformās tika nogādāti vairāk nekā 22 000 BTC.
Līdz 8. augustam kopējais bitcoin atlikums biržās sasniedza 3,683 miljonus BTC, kas bija vēsturiski augstākais līmenis.
Vairāki paraksti viena drošības punkta vietā
Viens no negaidītiem incidenta rezultātiem bija intereses pieaugums par multisig makiem (2*), kuros transakcijas apstiprināšanai nepieciešami vairāki neatkarīgi paraksti. Galaxy uzsver, ka neviena no apstiprinātajām zādzībām netika veikta no adresēm, kuras bija aizsargātas ar multisig mehānismu.
Pakalpojumu Casa un Anchorwatch pārstāvji ziņoja par strauju jaunu klientu un multisig glabātavās pārskaitīto bitcoin apjoma pieaugumu.
Unchained līdzdibinātājs Dhruv Bansal uzskata, ka notikušo nebūtu pareizi interpretēt kā glabāšanas pakalpojumu uzvaru pār neuzticamu trešās puses glabāšanu. Viņaprāt, galvenā problēma ir viens kļūmes punkts, tas var būt birža, aparatūras maka ražotājs vai pats lietotājs.
Tādējādi incidents drīzāk liek pārskatīt pašu pieeju bitcoin pašglabāšanai. Tā vietā, lai uzticētos vienai ierīcei, risku iespējams sadalīt starp vairākiem atslēgu pāriem un neatkarīgiem infrastruktūras komponentiem.
MI palīdzēja uzbrucējiem
Vēl viens satraucošs aspekts ir mākslīgā intelekta (MI) izmantošana. Galaxy uzskata, ka vismaz daļa uzbrucēju ar lielu varbūtību izmantoja MI modeļus ar mazākiem kiberdrošības ierobežojumiem, tostarp Ķīnā izstrādātus atvērtā koda lielo valodu modeļus.
Vienlaikus Bitcoin Red Team pētnieki, kuri pēc uzbrukuma sāka masveidā pārbaudīt Bitcoin ekosistēmas kodu uz ievainojamībām, saskārās ar pretēju problēmu, vadošo ASV MI uzņēmumu noteiktie ierobežojumi apgrūtināja jaudīgāko modeļu izmantošanu kiberdrošības pētniecībā.
New incidents of hackers exploiting vulnerabilities in the Coldcard hardware wallet have abated, though the tally of losses continues to climb as new victims come forward.https://t.co/Q1X191mcGi
— Galaxy Research (@glxyresearch) August 14, 2026
Galaxy norāda, ka šis jautājums kļūst arvien būtiskāks, MI izplatībai turpinoties. Spēja atrast un izmantot programmatūras kļūdas kļūst pieejamāka ne tikai izstrādātājiem un drošības pētniekiem, bet arī kibernoziedzniekiem.
(1*) Peel Chain (mizošanas ķēde) ir transakciju shēma blokķēdē, ko bieži izmanto kriptovalūtu izcelsmes slēpšanai, sadalot lielu summu daudzās mazās transakcijās.
(2*) Multisig maki (saīsinājums no multi-signature jeb daudzparakstu maki) ir kriptovalūtu maki, kuru pieejai un darījumu apstiprināšanai ir nepieciešams vairāk nekā viens privātās atslēgas paraksts.