Мова
Швидкий доступ
Обране
Інформація
Мобільні застосунки
Завантажити в App StoreЗавантажити з Google Play
Ми в соціальніх мережах
Хакер Coldcard вивів 45% викрадених біткоїнів через THORChain і CoinJoin
Безпека

Хакер Coldcard вивів 45% викрадених біткоїнів через THORChain і CoinJoin

7 вересня 2026 р.4 хв читання

Зловмисник, який стоїть за третьою хвилею атак на гаманці Coldcard, розпочав виведення викрадених біткоїнів. За оцінкою дослідницької компанії Galaxy Research, він вже перемістив близько 45% від усієї суми, отриманої в межах цієї хвилі. Для власників апаратних гаманців ця історія стала черговим нагадуванням, що навіть офлайн-сховище не гарантує повної безпеки коштів.

Що сталося з гаманцями Coldcard?

Coldcard, апаратний гаманець для зберігання біткоїна, популярний серед прихильників максимальної приватності і повної автономності від інтернету. Пристрій працює в офлайн-режимі і підписує транзакції без підключення до мережі, тому донедавна вважався одним із найбезпечніших варіантів холодного зберігання.

Навесні 2026 року дослідники зафіксували серію атак на власників таких пристроїв, і хвиля, яка стартувала у вересні, стала вже третьою за рахунком. Кожна хвиля використовувала окремий вектор компрометації, а спільним залишається результат. Приватні ключі жертв опинялися в руках зловмисників, і кошти виводилися без можливості скасувати операцію.

За даними Galaxy Research, зловмисник третьої хвилі створив 293 мультипідписні сховища типу "два з двох", куди й осідали кошти жертв. Такий підхід дозволив розподілити вкрадені активи на сотні окремих гаманців, ускладнити їх пошук і уникнути одного великого переказу, який одразу впадав би в очі аналітикам бірж.

Як хакер приховує сліди коштів?

Суть: Зловмисник переганяє біткоїн у Ethereum через міст THORChain, а частину коштів пропускає через CoinJoin-транзакції для змішування слідів.

2 вересня зловмисник почав переганяти кошти через THORChain, протокол для обміну активами між різними блокчейнами без участі централізованої біржі. Протокол вже неодноразово потрапляв у фокус блокчейн-детективів, бо дозволяє миттєво конвертувати активи без реєстрації та KYC-перевірок.

Далі частина біткоїнів пройшла через CoinJoin, технологію, коли платежі кількох користувачів об'єднуються в одну спільну транзакцію, щоб заплутати ланцюжок переказів. Сама по собі ця технологія створювалася для захисту приватності звичайних користувачів, а не для відмивання коштів, і саме тому заборонити її повністю на рівні протоколу біткоїна неможливо.

Кошти виводяться не хаотично. Зловмисник спорожняє найбільші сховища першими, рухаючись за спаданням суми, а дрібні гаманці поки що залишає недоторканими.

  • Крок перший: кошти переводяться з мультипідписних сховищ на проміжні адреси.
  • Частина суми конвертується в Ethereum через THORChain.
  • Інша частина проходить через CoinJoin-раунди для змішування з чужими транзакціями.
  • Аналітики Galaxy відстежують кожен рух і публікують оновлення в реальному часі.

Скільки грошей у грі?

За оцінкою Decrypt, з моменту початку виведення зловмисник забрав приблизно 7,7 мільйона доларів, це майже половина всієї суми третьої хвилі. Кошти з 11 найбільших сховищ вже вивели повністю, і аналітики очікують, що наступними стануть середні за розміром вейлти.

Масштаб зломів Coldcard у 2026 році
Виведено з третьої хвилі~45% (7,7 млн $)
Мультипідписних сховищ293
Залишок на адресах атакуючого (усі хвилі)~82%
Місце серед зломів 2026 року3-тє (за DefiLlama)

Показово, що частка перерозподілених коштів у третій хвилі суттєво вища за середню по всіх хвилях зломів Coldcard разом, де рухалося лише 18% викраденого. Різниця показує, що саме цей зловмисник діє набагато агресивніше за попередників і не чекає, поки увага до атаки згасне. Можливо, він просто краще підготував інфраструктуру для відмивання ще до самої крадіжки, а не шукав шляхи виведення коштів постфактум.

Найбільшим зломом року лишається атака на Kelp DAO (293 мільйони доларів), другим за розміром став злом протоколу Drift (280 мільйонів). Атаки на Coldcard посідають третє місце в цьому антирейтингу, хоча за кількістю постраждалих власників гаманців можуть випереджати обидва протоколи.

Чому за зломом так уважно стежать?

Аналітики Galaxy Research публікують оновлення в реальному часі, і це не просто цікавість дослідників. Рух коштів через THORChain та CoinJoin допоміг команді виявити ще одне, раніше невідоме сховище. Ймовірно, це кошти ще однієї жертви Coldcard, чию втрату досі офіційно не підтвердили.

Публічність руху коштів працює проти зловмисника. Кожна нова транзакція залишає слід, який блокчейн-аналітики можуть пов'язати з попередніми переказами, навіть попри спроби заплутати маршрут через мікшери. Коли гаманець зрештою потрапляє на депозитну адресу біржі, служба безпеки платформи вже має список позначених адрес і може заблокувати виведення на етапі поповнення.

Саме тому дослідники публікують не фінальний звіт, а покрокові оновлення. Це дає біржам і жертвам час відреагувати, поки кошти ще рухаються мережею, а не після того, як їх уже неможливо повернути. Власники Coldcard, які придбали пристрій до весни 2026 року, можуть звірити свої адреси з публічними звітами Galaxy Research або написати в підтримку виробника, якщо офіційного попередження досі не отримали. Мовчання виробника ще не означає, що гаманець у безпеці.

Що це означає для власників апаратних гаманців?

Історія з Coldcard нагадує просту річ. Апаратний гаманець захищає приватний ключ, але не рятує від вразливостей у прошивці чи атак на ланцюжок постачання. Trezor цього літа теж повідомляв про витік даних клієнтів, хоча і без прямої втрати коштів з гаманців.

Для власників Bitcoin і Ethereum є кілька практичних висновків. Оновлювати прошивку одразу після виходу патчів, перевіряти цілісність пристрою при купівлі і не зберігати весь баланс на одному гаманці. Розподіл коштів між кількома сховищами захищає не тільки зловмисників, а й звичайних власників криптовалюти.

Ця історія оживляє й давнішу дискусію в спільноті. Чи виправдане самостійне зберігання великих сум, якщо навіть перевірені бренди іноді підводять? Однозначної відповіді немає, але правило не тримати всі яйця в одному кошику працює для гаманців так само добре, як і для інвестиційного портфеля.

У випадку з Coldcard саме розподілення коштів на сотні дрібних сум ускладнило життя не жертвам, а самому зловмиснику: кожен переказ тепер під наглядом аналітиків, і повністю розчинитися в мережі йому навряд чи вдасться.

Коментарі

Ваша e-mail адреса не оприлюднюватиметься. Обов'язкові поля позначені *

або підтвердіть через email