Новая фаза разворовывания украденных биткоинов из взломанных Coldcard-кошельков: злоумышленник провел вывод средств из одиннадцати крупнейших хранилищ, связанных с третьей волной атак на аппаратные кошельки. По данным Galaxy Research, сумма вывода составила $7,7 млн — это почти 45% от всех средств, похищенных в этой волне взломов. Движение средств свидетельствует о том, что атакующий переходит от этапа накопления украденного приватного ключа к активной ликвидации активов.
История с Coldcard развивается как серия волн: первая атака выявила уязвимость в процессе производства устройств, вторая расширила круг пострадавших, а третья указывает на масштабный компромисс базы данных клиентов или на системную уязвимость в логистике и дистрибуции. Каждая новая волна означает, что компания так и не смогла радикально закрыть векторы атак — хотя бы потому, что киберинцидент такого масштаба требует не только софтверного апдейта, но и замены уже распределенного оборудования в руках пользователей.
Для держателей биткоинов это срабатывает как убедительный аргумент в пользу более строгого подхода к управлению ключами. Аппаратные кошельки были созданы именно потому, что софтверные решения уязвимы к вредоносу, но Coldcard продемонстрировал, что даже физический прибор не гарантия, если его производство, дистрибуция или постпродажная поддержка скомпрометированы. Параллельно это ставит вопрос к доверчивости рынка: рост объемов украденного биткоина по мере развития инцидента указывает, что владельцы не сразу реагируют на первичные тревожные сигналы.
На фоне этого инцидента становится видно, почему старые стандарты вроде мультиподписей (когда требуется несколько независимых ключей для авторизации транзакции) остаются серьезным инструментом, а не маркетинговой фишкой. Если бы крупные холдеры использовали мультисиг-схемы, даже полный компромисс одного устройства не привел бы к краже всех средств.
В России использование аппаратных кошельков для собственных биткоин-накоплений остается малораспространённым, но с бизнес-стороны, если компания работает с крипто-активами или управляет средствами клиентов (например, платежные шлюзы на блокчейне), инцидент с Coldcard — это рекомендация пересмотреть всю цепочку управления ключами. Для целей страхования рисков, кастодианства или казначейства криптоактивов подходящий вариант — мультиподписные схемы либо использование специализированных сервисов управления ключами, которые разделяют хранение и подпись, а не полагаются на один аппаратный кошелек. Решения, работающие с блокчейн-платежами и смарт-контрактами, обязаны строиться на такой архитектуре как базовом требовании, а не опции.
В целом Coldcard-инцидент напоминает, что криптоэкосистеме всё ещё нужна культура разумного скептицизма к любым решениям, в том числе к маркетинговым лидерам. «Прошёл аудит» и «сделан в Канаде» — это сигналы, но не гарантии. Безопасность остаётся многослойной задачей, и никакой один продукт её полностью не решает.