$70M Gone in 41 Minutes: What the Coldcard Exploit Means for Perp Traders
By @CoinMarketMan - 01-Aug-2026
$70 млн за 41 минуту: что взлом Coldcard значит для трейдеров на перпах
30 июля атакующий вывел 1 082,65 BTC с 1 196 аппаратных кошельков Coldcard менее чем за 41 минуту. Общий ущерб составил около $70 миллионов. Никаких фишинговых ссылок. Никакого вредоносного ПО на чьём-либо ноутбуке. Никакой физической кражи устройств. Баг прошивки, внедрённый пять лет назад, ослабил генератор случайных чисел, используемый для создания сидов кошельков, и кто-то наконец разобрался, как эксплуатировать это на масштабе.
Этот инцидент важен для трейдеров на перпах на таких платформах, как Hyperliquid, поскольку он подчёркивает более широкую закономерность: крупнейшие потери в крипте больше не приходят от багов в смарт-контрактах. Они приходят от скомпрометированных ключей и провалов операционной безопасности. Отчёт Blockaid за первое полугодие 2026 года показал, что 74% из $1,1 млрд, похищенных за первые шесть месяцев года, стали результатом сбоев операционной безопасности, а значит, понимание рисков на уровне кошельков стало столь же важным, как чтение графиков.
В этой статье разбирается, что произошло с Coldcard, почему трейдерам на перпах стоит задуматься об оценке рисков on-chain, и как поведенческая аналитика способна добавить уровень защиты, который статический скрининг кошельков упускает.
Что пошло не так: слабая энтропия при генерации сида
Первопричина обманчиво проста. Коммит прошивки от марта 2021 года, выпущенный в Coldcard firmware 4.0.0, внедрил настройку сборки, которая предписывала устройству игнорировать собственный аппаратный генератор случайных чисел. Вместо того чтобы получать энтропию из специализированного аппаратного чипа, кошелёк падал на простой программный заменитель, инициализированный от серийного номера чипа и регистров тактового генератора.
Результат: сиды кошельков, сгенерированные на затронутых устройствах Mk3, имели около 40 бит энтропии вместо предполагаемых 128. Это разница между пространством ключей настолько большим, что для его перебора понадобилось бы оставшееся время жизни Солнца, и таким, которое хорошо оснащённый атакующий может перебрать за недели. Уязвимость прошивки сохранялась более пяти лет, прежде чем её начали эксплуатировать.
Более поздние модели тоже оказались под угрозой. Coinkite расширила своё предупреждение за пределы Mk3, включив устройства Mk4, Mk5 и Q. Сиды, сгенерированные на этих моделях до установки исправленной прошивки, обладали расчётными 72 битами эффективной энтропии: крепче, чем у Mk3, но всё равно ниже целевого стандарта в 128 бит.
Атака: пакетная, автоматизированная, хирургическая
Тот, кто осуществил эксплойт, действовал методично. Исследователи безопасности из Block сообщили, что атакующий использовал платный аккаунт у известного провайдера блокчейн-данных для запроса адресов-источников с «исключительной точностью вплоть до числа, времени и последовательности запросов».
Сметание прошло через шесть блоков в период с 01:10 до 01:51 UTC 30 июля, при этом три промежуточных блока не содержали ничего, что указывает на пакетные трансляции транзакций, а не на непрерывное сметание. Первоначальные отчёты насчитывали 594 BTC примерно с 500 кошельков; Galaxy Research впоследствии расширила масштаб до более 1 000 BTC с 1 196 адресов.
Атакующий платил повышенные фиксированные транзакционные комиссии и не оставлял сдачи, то есть каждый адрес был опустошён полностью. Эта схема указывает на автоматизированную операцию с заранее подготовленным списком приватных ключей. После сметания 562 BTC оказались сконсолидированы на одном адресе, который с тех пор не двигался.
Почему этот эксплойт вписывается в более широкую закономерность
Эксплойт Coldcard сам по себе драматичен, но он встраивается в тренд, который трейдеры на перпах должны усвоить. Согласно отчёту Blockaid об онлайн-безопасности за первое полугодие 2026 года, 212 верифицированных инцидентов привели к $1,1 млрд потерь за первые шесть месяцев года. Это число инцидентов представляет собой рост в 3,4x по сравнению со всем 2025 годом.
Расклад говорящий. Эксплойты смарт-контрактов составили большинство инцидентов по числу, но скомпрометированные ключи и сбои операционной безопасности обусловили 74% долларовых потерь. Взлом Drift Protocol один принёс $285 миллионов убытка после целевой социальной инженерии, давшей атакующим административный контроль над мультисигом. Закономерность устойчива: операционные уязвимости в финансовом эквиваленте кратно превосходят уязвимости кода.
Для трейдеров на перпах вывод прямолинеен. Можно проаудировать каждый смарт-контракт, с которым взаимодействуешь, и всё равно потерять всё, если управление ключами слабое. А если вы копируете сделки или следуете за кошельками, риск распространяется на ваших контрагентов: кошельки, которые вы зеркалируете, могут быть скомпрометированы, и никто из вас об этом не знает.
Оценка рисков on-chain: что это и зачем трейдерам
Оценка рисков on-chain присваивает числовое значение адресу кошелька на основе его истории транзакций, связей и поведенческих паттернов. Считайте это кредитным рейтингом для крипто-кошельков, только входные данные на блокчейне: взаимодействия с адресами под санкциями, использование миксеров, близость к известным кошелькам эксплойтеров, анализ паттернов транзакций.
Крупные платформы вроде Chainalysis, Scorechain и OnChainRisk теперь предлагают скрининг кошельков, проверяющий адреса по спискам санкций, базам данных известных эксплойтеров и поведенческим типологиям. Риск-ориентированный подход прямо рекомендован руководящими принципами FATF и требуется по MiCA и регуляциям FinCEN, а значит, институциональное принятие ускоряется.
Копи-трейдеры, обратите внимание. Если вы зеркалируете позиции кошелька на Hyperliquid, скрининг исходного кошелька перед вложением капитала — базовая мера защиты. Кошелёк, взаимодействовавший с контрактами-миксерами, получавший средства с помеченных адресов или демонстрирующий паттерны, соответствующие типологиям отмывания, должен поднимать флаг, вне зависимости от его PnL.
Статический скрининг кошельков ловит известных плохих игроков, но у него есть слепое пятно: кошельки, которые скомпрометированы, но ещё не помечены. Эксплойт Coldcard — идеальный пример. Похищенный BTC переместился с легитимных, давно неактивных адресов на кошельки-консолидаторы, не имевшие предшествующей истории транзакций. Традиционный скрининг пометил бы получателей только после публичной идентификации эксплойта.
Поведенческая аналитика закрывает пробел
Там, где заканчивается статическая оценка рисков, начинается поведенческая аналитика. Вместо вопроса «взаимодействовал ли этот кошелёк с известным плохим игроком?» поведенческий анализ спрашивает: «соответствует ли торговый паттерн этого кошелька тому, чего мы ожидаем от легитимного участника?»
Здесь данные на уровне когорт становятся ценными. Наши данные в HyperTracker классифицируют каждый кошелёк на Hyperliquid в одну из 16 поведенческих когорт по размеру позиции и общему PnL за всё время. Восемь когорт по размеру варьируются от Shrimp (до $250 в перп-эквити) до Leviathan ($5M+). Восемь когорт по PnL — от Money Printer (свыше $1M пожизненной прибыли) до Giga-Rekt (более $1M пожизненных потерь).
Почему это важно для обнаружения эксплойтов? Потому что кошельки эксплойтеров ведут себя иначе, чем органические трейдеры. Как правило, они появляются как новые адреса без истории торговли, получают крупные входящие потоки с кошельков-консолидаторов и совершают быстрые высокообъёмные сделки, не соответствующие ни одной устоявшейся поведенческой когорте. Кошелёк, внезапно появившийся с большим балансом и агрессивно начавший торговать на перп-DEX, должен выделяться на фоне базового поведения Money Printers или Consistent Grinders, формировавших свою репутацию месяцами.
Практические применения для разработчиков
Разработчики на Hyperliquid могут встраивать эти сигналы в свои приложения конкретными способами:
- Фильтры копи-трейдинга: перед зеркалированием кошелька запросите его классификацию по когорте и исторический PnL. Кошелёк, отнесённый к Smart Money или Money Printer с месяцами стабильной торговой истории, — принципиально иной контрагент, нежели неклассифицированный адрес, появившийся на прошлой неделе.
- Риск-менеджмент вольта: если вы управляете вольтом на Hyperliquid, мониторинг когортного состава ваших депозиторов помогает выявить необычные паттерны притока. Резкий всплеск депозитов с кошельков без предшествующей торговой истории может сигнализировать об отмытых средствах или поступлении доходов от эксплойта в ваш вольт.
- Осведомлённость о риске ликвидации: данные о нетто-открытом интересе на уровне когорт показывают, когда крупные сегменты трейдеров сконцентрированы на одной стороне сделки. Если когорты Whale и Leviathan внезапно меняют позиционирование, это сигнализирует о потенциальном каскадном риске, который статические риск-скоры не обнаружат.
Дебаты о самохранении и что будет дальше
Эксплойт Coldcard возобновил фундаментальную дискуссию в крипте. Как выразил это Лоренцо Валенте из ARK Invest: «На практике потребители обменяли риск контрагента на программный риск, аппаратный риск, риск цепочки поставок, фишинговый риск, риск резервных копий и возможность потерять всё из-за одной ошибки».
Генеральный директор Casa Ник Нойман высказался ещё прямее: «Просто нельзя просить людей бросать кости, чтобы быть в безопасности при самохранении. Это тупик для 99% людей».
Для трейдеров на перпах вывод более тонкий, чем «самохранение мертво». Жертвы Coldcard были держателями биткоина, хранившими ценность в холодных кошельках — принципиально иной юзкейс, чем активная торговля на перпах. Но базовый урок применим в любом контексте: безопасность — это стек, и каждый слой требует проверки. Качество прошивки, источники энтропии, практики управления ключами и поведенческие сигналы вокруг ваших контрагентов — всё это составляет вашу поверхность риска.
«Это худший удар в истории биткоина по самым знающим и "правильно защищённым" биткоинерам. Это не биржа, взломанная из-за горячих ключей. Это тысячи людей, у которых воссоздали их личные приватные ключи прямо из-под них». Гай Суонн, биткоин-комментатор
Встраивание осведомлённости о рисках в ваш торговый стек
Эксплойт Coldcard — единичное событие, но более широкий тренд, который он представляет, ускоряется. По мере того как крипта привлекает всё больше капитала и всё более изощрённых атакующих, цена игнорирования анализа рисков на уровне кошельков будет расти. Трейдеры на перпах, интегрирующие on-chain сигналы рисков в свой рабочий процесс, получают преимущество, выходящее за рамки генерации альфы: они получают способность не оказаться чужой Exit Liquidity в момент, когда скомпрометированный кошелёк ликвидируется в самый неподходящий момент.
Три практических шага для любого трейдера или разработчика, работающего на Hyperliquid:
- Проверяйте, прежде чем следовать. Если вы занимаетесь копи-трейдингом или зеркалируете позиции кошелька, проверьте историю и когортную классификацию исходного кошелька. Инструменты для проверки кошельков по спискам санкций и базам данных известных эксплойтеров существуют. Используйте их.
- Следите за сдвигами на уровне когорт. Крупные, внезапные изменения в позиционировании конкретных сегментов трейдеров часто предшествуют волатильности. Если Money Printers выходят из позиции, пока Full Rekt кошельки заходят, этот дисбаланс говорит о качестве потока.
- Относитесь к безопасности как к непрерывному процессу. Жертвы Coldcard доверяли одному устройству годами. В торговле на перпах это переводится в избыточную зависимость от одного кошелька, одной схемы управления ключами или одного источника рыночных данных. Резервирование и многоуровневая верификация снижают вашу зависимость от любой единой точки отказа.
Отслеживайте поведение кошельков, прежде чем следовать им
API когортной аналитики HyperTracker классифицирует каждый кошелёк Hyperliquid в 16 поведенческих сегментов по размеру позиции и общему PnL за всё время. Проверяйте контрагентов, отслеживайте сигналы риска на уровне когорт и создавайте более умные торговые инструменты.
Эксплойт Coldcard опустошил $70 миллионов с кошельков, которые должны были быть самым безопасным хранилищем в крипте. Он доказал, что аппаратное обеспечение надёжно ровно настолько, насколько надёжна его прошивка, и что риск компрометации ключей — доминирующий вектор угроз в 2026 году. Для трейдеров на перпах урок очевиден: знать, кто находится на другой стороне вашей сделки, становится столь же важным, как знать, какую позицию занять. Оценка рисков on-chain и поведенческая аналитика когорт больше не опциональные инструменты. Это инфраструктура, отделяющая информированных участников от следующей волны Exit Liquidity.