Це зменшило ентропію, тобто рівень випадковості, від якого залежить захищеність приватних ключів. Для новіших моделей Mk4, Mk5 і Q ентропія, за повідомленнями дослідників, впала приблизно до 72 бітів . У результаті seed-фрази, створені на вразливій прошивці, стали достатньо передбачуваними, щоб зловмисники могли відновлювати їх за допомогою перебору .
Потенційно уразливими вважалися seed-фрази, створені на моделях Coldcard Mk2, Mk3, Mk4, Mk5 і Q із відповідними версіями прошивки . Атакувальникам не потрібно було отримувати доступ до самого пристрою чи проникати в мережу: вони реконструювали ослаблену випадковість, визначали адреси гаманців і переводили кошти на власні рахунки .
Перші атаки почалися 30 липня 2026 року. Galaxy Research зафіксувала щонайменше три підтверджені хвилі, а загальна кількість потенційно зачеплених адрес могла сягнути 7 300 . Окремо дослідники повідомляли про дрібніші інциденти.
Найбільший одноразовий переказ відбувся за 41 хвилину: з 1 196 адрес було виведено 1 082,65 BTC, що на той момент становило близько $70 млн . Аналіз Chainalysis показав, що зловмисник спочатку атакував найбільші гаманці. Приблизно $30 млн було викрадено вже за перші 10 хвилин, а один із користувачів утратив близько $1,8 млн .
| Показник | Значення |
|---|---|
| Орієнтовні загальні втрати | близько 2 000 BTC, або $130 млн |
| Потенційна кількість зачеплених адрес | до 7 300 |
| Найбільша окрема хвиля | 1 082,65 BTC із 1 196 адрес за 41 хвилину |
| Викрадено за перші 10 хвилин | близько $30 млн |
| Потенційно уразливі моделі | Mk2, Mk3, Mk4, Mk5 і Q |
| Коли з’явилася проблема | березень 2021 року |
Станом на 7 серпня цей інцидент називали третьою за масштабом криптовалютною атакою 2026 року .
У кількох хвилях атак було спустошено понад 5 200 окремих адрес . Частина користувачів утратила заощадження. Один із постраждалих повідомив про втрату 20 BTC — приблизно $1,3 млн; інші наголошували, що дотримувалися базових правил безпеки, але це не врятувало їхні кошти .
Особливість self-custody полягає в тому, що користувач сам відповідає за приватні ключі. Тому в постраждалих не було біржі чи страхової компанії, яка автоматично компенсувала б збитки .
Coinkite випустила екстрені оновлення прошивки 31 липня для всіх зачеплених моделей. Але простого встановлення патча недостатньо: якщо seed-фраза була створена на вразливій версії, її слід вважати скомпрометованою. Власникам потрібно створити абсолютно новий гаманець і перевести туди кошти .
Атака привернула увагу інвесторів до компаній, що захищають цифрову інфраструктуру. У дні після розголосу First Trust NASDAQ Cybersecurity ETF (CIBR) додав близько 7%, а Global X Cybersecurity ETF (BUG) — майже 8% .
Окремі акції також рухалися неоднаково: HACK зріс на 1,21%, Cisco (CSCO) — на 1,16%, тоді як Palo Alto Networks (PANW) знизилася на 0,39%, а Fortinet (FTNT) — на 1,25% . Аналітики зазначали, що посилення атак підтримує довгостроковий попит на рішення для захисту цифрових систем, хоча саме по собі таке співпадіння не доводить прямого причинного зв’язку .
Найпомітніший ринковий ефект проявився у сфері зберігання активів. Частина інвесторів, яка не хоче самостійно відповідати за seed-фрази та приватні ключі, звернула увагу на спотові біткоїн-ETF — біржові фонди, що дають змогу отримувати цінову експозицію до біткоїна через регульований фінансовий продукт.
За кілька днів припливи мали такий вигляд:
Лідером відновлення став iShares Bitcoin Trust (IBIT) компанії BlackRock: фонд отримав $111 млн у понеділок і $170 млн у вівторок .
Старший ETF-аналітик Bloomberg Intelligence Ерік Балчунас заявив, що злам «посилює аргументи на користь американських спотових біткоїн-ETF — особливо для інвесторів, яким потрібна довгострокова експозиція до ціни, але які не хочуть самостійно керувати приватними ключами» .
Інцидент знову загострив дискусію навколо принципу «не твої ключі — не твої монети». Самостійне зберігання справді прибирає посередника, але водночас змушує користувача довіряти не лише власній дисципліні, а й апаратному забезпеченню, прошивці та процесу генерації ключів.
Coldcard вважали рішенням для холодного зберігання, яке майже неможливо атакувати віддалено. Проте помилка у прошивці показала: фізична ізоляція пристрою не захищає, якщо гаманець від початку створює недостатньо випадкові seed-фрази .
Аналітики CoinDesk і Cantor Fitzgerald припускали, що частина користувачів може перейти до професійних кастодіанів — компаній, які зберігають активи від імені клієнтів, — або до регульованих ETF-продуктів . Цифровий актив спеціаліст Ніко Паскуаріелло написав у записці для клієнтів: «Ми очікуємо, що після цього злому потоки токенів до кастодіанів і бірж зростуть» .
Такий перехід має компроміс: інвестор менше відповідає за технічне зберігання, але відмовляється від прямого контролю над монетами, можливості самостійно здійснювати платежі та інших переваг власного гаманця.
Після атаки волонтерська ініціатива Bitcoin Red Team провела огляд сотень проєктів, використовуючи зокрема інструменти на основі штучного інтелекту. Дослідники заявили, що виявили 4 962 потенційні проблеми у 390 проєктах, пов’язаних із біткоїном. Серед них було 720 вразливостей високої або критичної тяжкості; понад 21% усіх знахідок вдалося відтворити .
Кілька критичних проблем після цього були конфіденційно передані розробникам. Ці результати не доводять, що кожен апаратний гаманець небезпечний, але вказують на системний ризик: екосистема self-custody залежить від складного ланцюжка програмного й апаратного забезпечення, а одна помилка може мати наслідки для тисяч користувачів.
Злам Coldcard став нагадуванням, що «офлайн» не означає «захищено від будь-якої помилки». Апаратний гаманець може ізолювати ключі від інтернету, але не виправить некоректний код, який використовувався під час створення цих ключів.
Для власників потенційно уразливих пристроїв критично важливо не обмежуватися оновленням прошивки: seed-фрази, створені на проблемній версії, потрібно замінити разом із гаманцем . Для ринку ширший урок полягає в іншому: вибір між self-custody та регульованим зберіганням — це не суперечка про абсолютну безпеку, а вибір між різними видами ризику, відповідальності й контролю.