Дослідник блокчейну ЗакXBT заявляє, що не має наміру розслідувати злом Coldcard на суму 88,6 млн доларів, повідомляючи своїм підписникам, що спільнота біткойна майже не надавала йому підтримки в обмін на його роботу протягом останніх років.
ZachXBT відмовляється розслідувати злом Coldcard на суму 88 млн доларів

Основні висновки
- ZachXBT відмовився розслідувати злом Coldcard, посилаючись на недостатню підтримку з боку власників біткойнів.
- В результаті злом Coldcard, що належить Coinkite, з 30 липня 2026 року з 4 585 адрес було викрадено 1 367 BTC.
- Galaxy Research продовжує відстежувати викрадені кошти, тоді як політика Coinkite щодо зберігання електронних листів викликає нову хвилю критики.
ZachXBT заявляє, що має «менше зобов’язань» щодо надання допомоги
Плідний дослідник ончейн-даних, відомий тим, що викривав хакерів, які стоять за деякими з найбільших крадіжок у криптосфері, опублікував у X повідомлення про те, що наразі не має наміру стежити за інцидентом із Coldcard або відстежувати його. Він зазначив, що присвячує свій час екосистемам, які цінують його роботу, додавши, що прихильники «біткойн-максималізму» не є спонсорами чи прихильниками його розслідувань, тому він має менше зобов’язань щодо надання допомоги.

Ця заява пролунала на п’ятий день з моменту злом Coldcard, коли загальна сума збитків продовжувала зростати. Раніше ZachXBT працював на громадських засадах над великими справами, і його допис свідчить про значний розрив між доброзичливістю, яку йому виявляє біткойн-спільнота, та зусиллями, яких від нього вимагають, коли трапляються неприємності.
Злом Coldcard на даний момент
Причиною зловживання стала вразливість прошивки в апаратних гаманцях канадського виробника Coinkite. Ця помилка торкнулася пристроїв Coldcard Mk3 з версіями прошивки від 4.0.1 до 4.1.9, через що деякі гаманці генерували ентропію насіння за допомогою програмного генератора випадкових чисел замість спеціального чіпа апаратного забезпечення — цей дефект робив певні насіння вразливими для підбору.
Перша хвиля атаки сталася 30 липня, коли приблизно 594 BTC, вартість яких на той час становила близько 38 мільйонів доларів, було викрадено з майже 500 неактивних адрес менш ніж за 30 хвилин. Coinkite випустила виправлену прошивку протягом двох днів, але збитки продовжували зростати, і станом на 2 серпня Galaxy Research зафіксувала загальну суму в 1 367 BTC на суму 88,6 млн доларів, викрадених з 4 585 адрес у ході трьох окремих хвиль атак.
Швидкість і точність крадіжок породили припущення, що автоматизовані інструменти, можливо, за допомогою штучного інтелекту, допомагали зловмиснику виявляти та викачувати кошти з вразливих адрес протягом декількох хвилин після кожної хвилі атаки. Обсяги крадіжок продовжували стрімко зростати навіть тоді, коли на біржах різко зросли депозити з викрадених коштів, а старі, раніше неактивні BTC, пов’язані з цією справою, знову почали рухатися.
Зберігання даних посилює негативну реакцію
Те, як Coinkite впоралася з наслідками інциденту, стало предметом окремої полеміки, оскільки компанія надіслала електронні листи на всі адреси клієнтів, які змогла знайти у своїх базах даних магазину та розсилки (деякі з яких датувалися ще 2019 роком), щоб попередити їх про помилку.
Це суперечило попереднім заявам генерального директора Родольфо Новака про те, що Coinkite видаляє дані клієнтів через 90 днів після покупки та пропонує анонімні варіанти купівлі. Пізніше Coinkite визнала, що зберігає електронні адреси покупців безстроково, і підтвердила відсутність політики видалення цих даних — це зізнання викликало окрему хвилю критики, незалежну від самого зломu.
Новак захищав загальний рівень безпеки компанії, зазначаючи, що конкуренти регулярно стикаються з порушеннями безпеки і що Coinkite ставиться до цього питання надзвичайно серйозно. Проте цей інцидент уже почав підривати довіру до самостійного зберігання активів і може змусити більш обережних інвесторів повернутися до біржових фондів замість того, щоб самостійно керувати своїми ключами.
Ця історія також переросла в драму в ланцюжку блоків, що виходить за межі самої крадіжки. Нахабна пропозиція щодо відмивання біткойнів, спрямована на хакера, була опублікована безпосередньо в блокчейні біткойна, перетворивши цю справу на публічне видовище, що розгортається в режимі реального часу в соціальних мережах та на даних ланцюжка блоків.
Оскільки такі важковаговики, як ZachXBT, відійшли убік, тягар відстеження вкрадених 1 367 BTC тепер все більше лягає на плечі таких компаній, як Galaxy Research, яка публікує послідовні оновлення у міру розвитку активності гаманця зловмисника. З’явилися повідомлення про те, що помилка ентропії, яка впливає на пристрої Coldcard Mk3, бере свій початок із версії прошивки від березня 2021 року, що означає: будь-який початковий код гаманця, згенерований на цій версії протягом більше ніж чотирьох років, може залишатися вразливим, доки власники не перейдуть на новий початковий код із виправленою прошивкою.
Цю статтю перекладено з англійської мови за допомогою штучного інтелекту. Оригінальна англомовна версія є авторитетним джерелом; автоматичні переклади можуть містити неточності, особливо в юридичній та нормативній термінології.
















