Язык
Быстрый доступ
Информация
Мобильные приложения
Загрузить в App StoreДоступно в Google Play
Мы в социальных сетях
Хакер Coldcard вывел 45% украденных биткоинов через THORChain и CoinJoin
Безопасность

Хакер Coldcard вывел 45% украденных биткоинов через THORChain и CoinJoin

7 сентября 2026 г.4 мин чтения

Злоумышленник, стоящий за третьей волной атак на кошельки Coldcard, начал выводить украденные биткоины. По оценке исследовательской компании Galaxy Research, он уже переместил около 45% от всей суммы, полученной в рамках этой волны. Для владельцев аппаратных кошельков эта история стала очередным напоминанием, что даже офлайн-хранилище не гарантирует полной безопасности средств.

Что произошло с кошельками Coldcard?

Coldcard, аппаратный кошелек для хранения биткоина, популярный среди сторонников максимальной приватности и полной автономности от интернета. Устройство работает в офлайн-режиме и подписывает транзакции без подключения к сети, поэтому до недавнего времени считалось одним из самых безопасных вариантов холодного хранения.

Весной 2026 года исследователи зафиксировали серию атак на владельцев таких устройств, и волна, стартовавшая в сентябре, стала уже третьей по счету. Каждая волна использовала отдельный вектор компрометации, а общим остается результат. Приватные ключи жертв оказывались в руках злоумышленников, и средства выводились без возможности отменить операцию.

По данным Galaxy Research, злоумышленник третьей волны создал 293 мультиподписных хранилища типа "два из двух", куда и оседали средства жертв. Такой подход позволил распределить украденные активы по сотням отдельных кошельков, затруднить их поиск и избежать одного крупного перевода, который сразу бросился бы в глаза аналитикам бирж.

Как хакер скрывает следы средств?

Суть: Злоумышленник переводит биткоин в Ethereum через мост THORChain, а часть средств пропускает через CoinJoin-транзакции для смешивания следов.

2 сентября злоумышленник начал переводить средства через THORChain, протокол для обмена активами между разными блокчейнами без участия централизованной биржи. Протокол уже неоднократно попадал в фокус блокчейн-детективов, поскольку позволяет мгновенно конвертировать активы без регистрации и KYC-проверок.

Далее часть биткоинов прошла через CoinJoin, технологию, при которой платежи нескольких пользователей объединяются в одну общую транзакцию, чтобы запутать цепочку переводов. Сама по себе эта технология создавалась для защиты приватности обычных пользователей, а не для отмывания средств, и именно поэтому запретить ее полностью на уровне протокола биткоина невозможно.

Средства выводятся не хаотично. Злоумышленник опустошает крупнейшие хранилища первыми, двигаясь по убыванию суммы, а мелкие кошельки пока оставляет нетронутыми.

  • Первый шаг: средства переводятся из мультиподписных хранилищ на промежуточные адреса.
  • Часть суммы конвертируется в Ethereum через THORChain.
  • Другая часть проходит через раунды CoinJoin для смешивания с чужими транзакциями.
  • Аналитики Galaxy отслеживают каждое движение и публикуют обновления в реальном времени.

Сколько денег на кону?

По оценке Decrypt, с момента начала вывода злоумышленник забрал около 7,7 миллиона долларов, это почти половина всей суммы третьей волны. Средства из 11 крупнейших хранилищ уже выведены полностью, и аналитики ожидают, что следующими станут хранилища среднего размера.

Масштаб взломов Coldcard в 2026 году
Выведено из третьей волны~45% (7,7 млн $)
Мультиподписных хранилищ293
Остаток на адресах атакующего (все волны)~82%
Место среди взломов 2026 года3-е (по данным DefiLlama)

Показательно, что доля перемещенных средств в третьей волне заметно выше средней по всем волнам взломов Coldcard вместе взятым, где сдвинулось лишь 18% украденного. Разница показывает, что именно этот злоумышленник действует куда агрессивнее предшественников и не ждет, пока внимание к атаке ослабнет. Возможно, он просто заранее подготовил инфраструктуру для отмывания, а не искал пути вывода средств уже после кражи.

Крупнейшим взломом года остается атака на Kelp DAO (293 миллиона долларов), вторым по размеру стал взлом протокола Drift (280 миллионов). Атаки на Coldcard занимают третье место в этом антирейтинге, хотя по числу пострадавших владельцев кошельков могут опережать оба протокола.

Почему за взломом так пристально следят?

Аналитики Galaxy Research публикуют обновления в реальном времени, и это не просто любопытство исследователей. Движение средств через THORChain и CoinJoin помогло команде обнаружить еще одно, ранее неизвестное хранилище. Вероятно, это средства еще одной жертвы Coldcard, чью потерю пока официально не подтвердили.

Публичность движения средств работает против злоумышленника. Каждая новая транзакция оставляет след, который блокчейн-аналитики могут связать с предыдущими переводами, даже несмотря на попытки запутать маршрут через миксеры. Когда кошелек в итоге попадает на депозитный адрес биржи, служба безопасности платформы уже располагает списком помеченных адресов и может заблокировать вывод на этапе пополнения.

Именно поэтому исследователи публикуют не финальный отчет, а пошаговые обновления. Это дает биржам и жертвам время отреагировать, пока средства еще движутся по сети, а не после того, как их уже невозможно вернуть. Владельцы Coldcard, купившие устройство до весны 2026 года, могут сверить свои адреса с публичными отчетами Galaxy Research или написать в поддержку производителя, если официального предупреждения пока не получили. Молчание производителя еще не означает, что кошелек в безопасности.

Что это значит для владельцев аппаратных кошельков?

История с Coldcard напоминает простую вещь. Аппаратный кошелек защищает приватный ключ, но не спасает от уязвимостей в прошивке или атак на цепочку поставок. Trezor этим летом тоже сообщал об утечке данных клиентов, хотя и без прямой потери средств с кошельков.

Для владельцев Bitcoin и Ethereum есть несколько практических выводов. Устанавливать обновления прошивки сразу после выхода патчей, проверять целостность устройства при покупке и не хранить весь баланс на одном кошельке. Распределение средств между несколькими хранилищами защищает не только злоумышленников, но и обычных владельцев криптовалюты.

Эта история оживляет и давнюю дискуссию в сообществе. Оправдано ли самостоятельное хранение крупных сумм, если даже проверенные бренды иногда подводят? Однозначного ответа нет, но правило не складывать все яйца в одну корзину работает для кошельков так же хорошо, как и для инвестиционного портфеля.

В случае с Coldcard именно распределение средств на сотни мелких сумм усложнило жизнь не жертвам, а самому злоумышленнику: каждый перевод теперь под наблюдением аналитиков, и полностью раствориться в сети ему вряд ли удастся.

Комментарии

Ваш e-mail адрес не будет опубликован. Обязательные поля отмечены *

или подтвердите через email