$70M Gone in 41 Minutes: What the Coldcard Exploit Means for Perp Traders
By @CoinMarketMan - 01-Aug-2026
$70 млн зникли за 41 хвилину: що означає експлойт Coldcard для трейдерів перпетуальними контрактами
30 липня зловмисник спустошив 1 082,65 BTC з 1 196 апаратних гаманців Coldcard менш ніж за 41 хвилину. Загальний збиток склав приблизно $70 мільйонів. Без фішингових посилань. Без шкідливого програмного забезпечення на чиємусь ноутбуці. Без фізичної крадіжки пристроїв. Вада прошивки, внесена п'ять років тому, послабила випадковість, яка використовується для генерації сідів гаманців, і хтось нарешті розібрався, як застосувати це на масштабі.
Цей інцидент важливий для трейдерів перпетуальними контрактами на таких платформах, як Hyperliquid, оскільки він підкреслює ширшу закономірність: найбільші втрати в криптовалюті більше не походять від вразливостей смартконтрактів. Вони походять від скомпрометованих ключів та збоїв операційної безпеки. Звіт Blockaid за першу половину 2026 року встановив, що 74% від $1,1 мільярда, вкрадених за перші шість місяців року, стали наслідком збоїв операційної безпеки, а це означає, що розуміння ризику на рівні гаманця стало так само важливим, як читання графіків.
Ця стаття розбирає, що сталося з Coldcard, чому трейдерам перпетуальними контрактами варто звертати увагу на оцінку ончейн-ризику, і як поведінкова аналітика може додати рівень захисту, якого бракує статичній перевірці гаманців.
Що пішло не так: слабка ентропія при генерації сіду
Першопричина виявилася оманливо простою. Коміт прошивки від березня 2021 року, доставлений у Coldcard firmware 4.0.0, вніс налаштування збирання, яке наказувало пристрою пропустити власний апаратний генератор випадкових чисел. Замість того щоб отримувати ентропію з виділеного апаратного чипа, гаманець повертався до базового програмного замінника, що засівався серійним номером чипа і регістрами тактового генератора.
Результат: сіди гаманців, згенеровані на вразливих пристроях Mk3, мали приблизно 40 біт ентропії замість запланованих 128. Це різниця між простором ключів настільки великим, що на його перебір пішло б залишкове життя Сонця, і тим, який добре забезпечений зловмисник може перебрати за лічені тижні. Вада прошивки зберігалася понад п'ять років, перш ніж її було використано.
Пізніші моделі також постраждали. Coinkite розширив своє попередження за межі Mk3, включивши пристрої Mk4, Mk5 та Q. Сіди, згенеровані на цих моделях до встановлення виправленої прошивки, мали приблизно 72 біти ефективної ентропії — міцніше, ніж шлях Mk3, але все ж нижче запланованого стандарту у 128 біт.
Атака: пакетна, автоматизована, хірургічна
Той, хто здійснив цей експлойт, діяв методично. Дослідники безпеки Block повідомили, що зловмисник використовував платний обліковий запис у відомого постачальника блокчейн-даних для запиту адрес-джерел із «надзвичайною конкретністю — аж до кількості, часу та послідовності запитів».
Виведення коштів пройшло через шість блоків між 01:10 та 01:51 UTC 30 липня, з трьома проміжними блоками без жодних транзакцій, що свідчить про пакетні трансляції транзакцій, а не безперервне виведення. Перші повідомлення нарахували 594 BTC приблизно з 500 гаманців; пізніше Galaxy Research розширив масштаб до понад 1 000 BTC з 1 196 адрес.
Зловмисник сплатив підвищені фіксовані комісії за транзакції і не залишив жодних виходів здачі, тобто кожну адресу було спустошено повністю. Цей паттерн вказує на автоматизовану операцію з підготовленим списком приватних ключів. Після виведення 562 BTC осіли на єдиній адресі, яка відтоді не рухалася.
Чому цей експлойт вписується у ширшу картину
Експлойт Coldcard є вражаючим сам по собі, але він вписується в тенденцію, яку трейдерам перпетуальними контрактами варто засвоїти. Згідно зі звітом Blockaid про ончейн-безпеку за першу половину 2026 року, 212 підтверджених інцидентів призвели до $1,1 мільярда збитків за перші шість місяців року. Ця кількість інцидентів представляє збільшення у 3,4 рази порівняно з усім 2025 роком.
Розбивка є показовою. Експлойти смартконтрактів склали більшість інцидентів за кількістю, але скомпрометовані ключі та збої операційної безпеки спричинили 74% грошових збитків. Злом Drift Protocol сам по собі коштував $285 мільйонів після того, як цільова соціальна інженерія надала зловмисникам адміністративний контроль над мультисигом. Закономірність стала стабільною: операційні вразливості в рази перевершують вразливості коду за фінансовим впливом.
Для трейдерів перпетуальними контрактами висновок є прямолінійним. Ви можете перевірити кожен смартконтракт, з яким взаємодієте, і все одно втратити все, якщо управління ключами є слабким. А якщо ви копіюєте угоди або стежите за гаманцями, ризик поширюється на ваших контрагентів: гаманці, які ви дзеркалюєте, можуть бути скомпрометовані, і жоден з вас може про це не знати.
Оцінка ончейн-ризику: що це таке і навіщо вона трейдерам
Оцінка ончейн-ризику присвоює числове значення адресі гаманця на основі його історії транзакцій, зв'язків та поведінкових паттернів. Уявіть це як кредитний рейтинг для криптогаманців, тільки вхідними даними є ончейн-інформація: взаємодії з підсанкційними адресами, використання міксерів, близькість до відомих гаманців-зловмисників та аналіз паттернів транзакцій.
Великі платформи на кшталт Chainalysis, Scorechain та OnChainRisk тепер пропонують перевірку гаманців, яка звіряє адреси зі списками санкцій, базами даних відомих зловмисників та поведінковими типологіями. Підхід на основі ризику прямо рекомендований директивами FATF і вимагається нормами MiCA та FinCEN, що означає прискорення інституційного впровадження.
Копітрейдери, зверніть увагу. Якщо ви дзеркалюєте позиції гаманця на Hyperliquid, оцінка ризику гаманця-джерела перед вкладенням капіталу є базовим запобіжним заходом. Гаманець, який взаємодіяв із контрактами-міксерами, отримував кошти з позначених адрес або демонструє паттерни, характерні для типологій відмивання грошей, має викликати підозру, незважаючи на його PnL.
Статична перевірка гаманців виявляє відомих зловмисників, але має сліпу зону: гаманці, які скомпрометовані, але ще не позначені. Експлойт Coldcard є яскравим прикладом. Вкрадений BTC переміщався з легітимних, давно дрімаючих адрес до консолідаційних гаманців, що не мали жодної попередньої історії транзакцій. Традиційна перевірка позначила б призначення лише після того, як експлойт був публічно ідентифікований.
Поведінкова аналітика заповнює прогалину
Там, де статична оцінка ризику закінчується, починається поведінкова аналітика. Замість питання «чи взаємодіяв цей гаманець із відомим зловмисником?» поведінковий аналіз запитує: «чи відповідає торговий паттерн цього гаманця тому, чого ми очікуємо від легітимного учасника?»
Саме тут дані на рівні когорт стають цінними. Наші дані в HyperTracker класифікують кожен гаманець на Hyperliquid в одну з 16 поведінкових когорт на основі розміру позиції та PnL за весь час. Вісім когорт за розміром варіюються від Shrimp (до $250 у перпетуальному капіталі) до Leviathan ($5M+). Вісім когорт за PnL варіюються від Money Printer (+$1M за весь час) до Giga-Rekt (понад $1M сукупних збитків).
Чому це важливо для виявлення експлойтів? Тому що гаманці-зловмисники поводяться інакше, ніж органічні трейдери. Як правило, вони з'являються як нові адреси без торгової історії, отримують великі приплив коштів від консолідаційних гаманців і виконують стрімкі, великооб'ємні угоди, які не відповідають жодній усталеній поведінковій когорті. Гаманець, який раптово з'являється з великим балансом і починає агресивно торгувати на перп DEX, повинен виділятися на тлі базової поведінки Money Printers або Consistent Grinders, що формували своїх послужний список місяцями.
Практичне застосування для розробників
Розробники на Hyperliquid можуть вбудовувати ці сигнали у свої застосунки цілком конкретними способами:
- Фільтри копітрейдингу: Перш ніж дзеркалювати гаманець, запитайте його класифікацію когорти та історичний PnL. Гаманець, категоризований у когорту Smart Money або Money Printer з місяцями стабільної торгової історії — це принципово інший контрагент, ніж некласифікована адреса, що з'явилася минулого тижня.
- Управління ризиками вaultу: Якщо ви керуєте вaultом на Hyperliquid, моніторинг когортного складу ваших депозиторів допомагає виявляти незвичайні паттерни притоку. Раптовий стрибок депозитів від гаманців без попередньої торгової історії може сигналізувати про надходження до вашого вaultу відмитих коштів або доходів від експлойту.
- Усвідомлення ризику ліквідації: Дані про чистий відкритий інтерес на рівні когорт показують, коли великі сегменти трейдерів сконцентровані на одному боці угоди. Якщо когорти Whale та Leviathan раптово змінюють свої позиції, це сигналізує про потенційний каскадний ризик, який статичні оцінки ризику не здатні виявити.
Дискусія про самозберігання і що буде далі
Експлойт Coldcard відновив фундаментальну дискусію в крипто. Як сформулював Лоренцо Валенте з ARK Invest: «На практиці споживачі обміняли ризик контрагента на ризик програмного забезпечення, апаратний ризик, ризик ланцюжка постачань, ризик фішингу, ризик резервної копії та можливість втратити все через одну помилку».
Генеральний директор Casa Нік Нойман висловився ще відвертіше: «Не можна просто змушувати людей грати в кості заради безпеки їхніх власних коштів. Це неприйнятно для 99% людей».
Для трейдерів перпетуальними контрактами висновок є більш нюансованим, ніж «самозберігання мертве». Жертви Coldcard були власниками Bitcoin, що зберігали цінність у холодних гаманцях — принципово інший сценарій використання порівняно з активною торгівлею перпетуальними контрактами. Але основний урок застосовується в будь-якому контексті: безпека — це стек, і кожен рівень потребує перевірки. Якість прошивки, джерела ентропії, практики управління ключами та поведінкові сигнали навколо ваших контрагентів — усе це формує вашу поверхню ризику.
«Це найгірший удар в історії Bitcoin по найбільш обізнаних і «належним чином захищених» власниках біткоїна. Тут не хакнули біржу через гарячі ключі. Тисячі людей мають свої особисті приватні ключі, відтворені з-під них». Ґай Свонн, коментатор Bitcoin
Вбудовування усвідомленості ризику у ваш торговий стек
Експлойт Coldcard — це одиничний інцидент, але ширша тенденція, яку він представляє, прискорюється. З надходженням у крипто дедалі більшого капіталу і дедалі витонченіших зловмисників вартість ігнорування аналізу ризику на рівні гаманця продовжить зростати. Трейдери перпетуальними контрактами, які інтегрують ончейн-сигнали ризику у свій робочий процес, отримують перевагу, що виходить за межі генерації альфи: вони набувають здатності уникати того, щоб стати чиєюсь Exit Liquidity у момент, коли скомпрометований гаманець ліквідується за найгірших обставин.
Три практичні кроки для будь-якого трейдера або розробника, що працює на Hyperliquid:
- Перевіряйте перед тим, як стежити. Якщо ви займаєтеся копітрейдингом або дзеркалюєте позиції гаманців, перевірте історію гаманця-джерела та його класифікацію когорти. Існують інструменти для оцінки гаманців за списками санкцій та відомими базами даних зловмисників. Користуйтеся ними.
- Відстежуйте зміщення на рівні когорт. Великі, раптові зміни в позиціонуванні конкретних сегментів трейдерів часто передують волатильності. Якщо Money Printers виходять із позиції, тоді як гаманці Full Rekt масово заходять у неї, цей дисбаланс каже вам щось про якість потоку.
- Сприймайте безпеку як безперервний процес. Жертви Coldcard довіряли одному пристрою роками. У торгівлі перпетуальними контрактами це означає надмірне покладання на єдиний гаманець, єдину схему управління ключами або єдине джерело ринкових даних. Надлишковість та багаторівнева верифікація знижують вашу залежність від будь-якої єдиної точки відмови.
Відстежуйте поведінку гаманця, перш ніж його наслідувати
API когортної аналітики HyperTracker класифікує кожен гаманець Hyperliquid у 16 поведінкових сегментів за розміром позиції та PnL за весь час. Перевіряйте контрагентів, відстежуйте сигнали ризику на рівні когорт і створюйте більш розумні торгові інструменти.
Експлойт Coldcard спустошив $70 мільйонів із гаманців, які вважалися найнадійнішим сховищем у крипто. Він довів, що апаратне забезпечення є лише настільки безпечним, наскільки безпечна його прошивка, і що ризик компрометації ключів є домінуючим вектором загрози у 2026 році. Для трейдерів перпетуальними контрактами урок є очевидним: знання того, хто знаходиться на іншій стороні вашої угоди, стає таким же важливим, як знання того, яку позицію відкрити. Оцінка ончейн-ризику та поведінкова аналітика когорт більше не є факультативними інструментами. Вони є інфраструктурою, яка відділяє поінформованих учасників від наступної хвилі Exit Liquidity.