Отчёт о безопасности в крипто: август 2026

Эксплойт аппаратного кошелька Coldcard из-за уязвимости прошивки пятилетней давности, прецедентный иск Bybit против Lazarus Group, планы Ethereum Foundation по постквантовой миграции и утечка данных у поставщика доставки Trezor.

8 минут
Отчёт о безопасности в крипто: август 2026

Каждый месяц директор по безопасности MetaMask Лукер рассказывает о последних криптоатаках и новых угрозах, о которых вам необходимо знать. Подробности — ниже, но сначала…

Пионер STEM в центре внимания: Уиллис Уэр — первопроходец в области цифровой конфиденциальности и кибербезопасности

Уиллис Уэр проложил путь в сфере цифровой конфиденциальности и кибербезопасности. Он «совместно разработал машину IAS, заложившую основу современного компьютера в конце XX века», и основал Американскую федерацию обществ по обработке информации.

Архитектура делегирования MetaMask подтверждает свою эффективность в интеграциях CoinFello, Clawnch и Revoke.cash

В этом месяце архитектура делегирования MetaMask доказала свою состоятельность в трёх уникальных сценариях использования. CoinFello создал самостоятельный AI-агент для DeFi с использованием делегирований ERC-7710 из нашего Smart Accounts Kit: ключ подписи хранится в защищённом анклаве устройства, а не в среде выполнения агента, что исключает его компрометацию при инъекции промпта или взломе зависимостей.

Clawnch пошёл ещё дальше: агенты, зарабатывающие реальные торговые комиссии, могут тратить этот доход только в рамках ограничений, закреплённых в смарт-контракте, а не по собственному усмотрению. Если действие выходит за пределы делегирования, транзакция отклоняется на уровне контракта — не постфактум. Именно этот принцип «безопасность прежде всего» лежит в основе Agent Wallet: агент действует, но только в рамках, установленных пользователем.

Чтобы развеять сомнения относительно агентных технологий, ознакомьтесь с материалом нашего руководителя по работе с разработчиками Франческо Андреоли, который опровергает распространённое заблуждение о несовместимости автоматизации и самостоятельного хранения активов.

Помимо агентов, Revoke.cash использовал Smart Accounts Kit от MetaMask для запуска функции Auto-Revoking — автоматической отмены рискованных разрешений на токены по расписанию с использованием разрешения ERC-7715, ограниченного исключительно этим действием, без доступа к ключам пользователя. В совокупности эти три интеграции подтверждают принцип, к которому мы возвращаемся снова и снова: полномочия должны быть ограничены по области применения, времени действия и закреплены в блокчейне — а не обещаны приложением или агентом. Это разница между «доверьтесь мне» и «контракт не позволит поступить иначе» — и именно этот паттерн проектирования мы продолжим развивать по мере того, как всё больше наших партнёров внедряют автоматизацию в самостоятельные кошельки.

Инженер по безопасности Consensys Херман Хунге делится выводами из курса по кибербезопасности Гарвардской школы Кеннеди

Специалист по безопасности Херман Хунге из Consensys делится выводами из исполнительного курса по политике кибербезопасности Гарвардской школы Кеннеди. Он затрагивает тему ИИ как мультипликатора силы как для атакующих, так и для защитников, хрупкость инфраструктуры, на которой держится современная цифровая жизнь, а также то, как киберконфликты разворачиваются в серой зоне — ниже порога войны. В заключение он отмечает, что безопасность в конечном счёте определяется коммуникацией: технические риски должны быть понятны людям, принимающим бюджетные и управленческие решения, — иначе они фактически не существуют.

Утечка данных у поставщика доставки Trezor затронула имена и адреса 12 000 клиентов в 7 странах

Trezor недавно сообщил об утечке данных у одного из своих поставщиков услуг доставки: были скомпрометированы данные заказов клиентов, получивших посылки в течение 90 дней до 8 августа 2026 года. Инцидент затронул США, Великобританию, Швецию, Колумбию, Бразилию, Италию и Португалию. Имена, адреса доставки, номера телефонов и электронные адреса почти 12 000 клиентов оказались в открытом доступе, однако кошельки, средства и прошивки не пострадали. Строгая политика хранения данных Trezor сроком 90 дней ограничила объём скомпрометированной информации.

MetaMask уведомил своих пользователей об этом в тот же день. Несмотря на то что криптоактивы не были скомпрометированы, подобная утечка предоставляет злоумышленникам именно те реальные данные (имена, адреса и подтверждение того, что человек владеет аппаратным кошельком), которые используются для убедительных фишинговых атак и, в худших случаях, физических угроз. Проявляйте повышенную осторожность в отношении неожиданных писем или сообщений, якобы отправленных от имени провайдера кошелька. Это уже третья утечка данных, затронувшая пользователей Trezor, — после инцидентов 2022 и 2024 годов.

Пользователи криптокошельков под прицелом фишинговых рассылок

Пользователи Trezor — не единственные, кто должен быть начеку. Фиксируется новая волна вредоносных писем, имитирующих рассылки от криптокошельков, — вплоть до использования поддельных, но убедительно выглядящих синих галочек верификации. Всегда проверяйте адрес отправителя и помните: MetaMask никогда и ни при каких обстоятельствах не запрашивает вашу секретную фразу восстановления и не просит подтвердить что-либо для сохранения доступа к аккаунту.

Будьте особенно осторожны с сообщениями, создающими ощущение срочности. Если у вас возникнут сомнения, обращайтесь на support.metamask.io или к @MetaMaskSupport. Дополнительную информацию можно найти в нашей справочной статье: «Действительно ли это письмо от MetaMask?»

Уязвимость прошивки Coldcard, незамеченная пять лет, привела к потере $116 млн

Неприятная новость для сторонников тезиса «холодное хранение — это безопасно». Начиная с 30 июля 2026 года злоумышленник воспользовался пятилетней уязвимостью в прошивке кошелька Coldcard от Coinkite. Ошибка восходит к сборке марта 2021 года: тогда аппаратный генератор случайных чисел устройства был незаметно отключён и заменён слабым программным аналогом, что снизило эффективную длину ключа до 40 бит и сделало сиды поддающимися брутфорсу без физического доступа к устройству. В ходе четырёх волн атак злоумышленники вывели около 1 816 BTC (примерно $116 млн) с более чем 5 200 адресов — это третий по величине криптовзлом 2026 года и крупнейший эксплойт аппаратного кошелька за всю историю. Обновление прошивки не поможет кошелькам, которые уже сгенерировали сид при наличии уязвимости: всем, кто попадает в этот временной диапазон, необходимо считать существующий сид скомпрометированным и перейти на новый.

Этот случай примечателен не столько суммой ущерба, сколько тем, что он говорит о принципе «не доверяй — проверяй» как модели безопасности. Прошивка Coldcard была открытым исходным кодом, и любой желающий мог воспроизвести сборку и обнаружить ошибку в любой момент на протяжении пяти лет — однако, как выяснило издание CoinDesk, никто не изучил её достаточно внимательно. По имеющимся данным, один из разработчиков указал на проблемный код генератора случайных чисел более чем за год до эксплойта, однако ему ответили, что если бы проблема была реальной, она уже давно проявила бы себя.

Ethereum Foundation продвигает постквантовую дорожную карту на фоне роста квантовых угроз для криптовалют

Квантовые риски для криптовалют становятся всё более конкретными, и три события этого месяца демонстрируют переход от теории к практической подготовке. Во-первых, основатель Quantus Network Кристофер Смит предупредил, что первая реальная квантовая атака на криптовалюты, скорее всего, не будет выглядеть как эффектный взлом кошелька Сатоши. Вместо этого она может проявиться как волна обычных взломов кошельков без каких-либо криминалистических следов: достаточно мощный квантовый компьютер способен вычислить приватные ключи непосредственно из публичных ключей, уже опубликованных в блокчейне, не оставляя никаких указаний на скомпрометированное устройство или биржу.

Тем временем Ethereum Foundation вкладывает реальные ресурсы в опережение этой угрозы: исследователь Джастин Дрейк объявил, что после восьми лет исследований Foundation переводит L1 Ethereum с хеш-функции Poseidon на проверенные временем альтернативы — SHA и BLAKE, назвав это важной вехой в рамках более широкой постквантовой дорожной карты сети.

Эта дорожная карта начинает затрагивать те части Ethereum, где хранятся реальные средства. Черновик EIP, представленный Кеваундреем Уэддербёрном из Ethereum Foundation, предлагает перестроить контракт депозита валидаторов — шлюз, через который проходит около $104 млрд застейканного ETH. Существующий контракт жёстко закодирует параметры нынешних BLS-подписей и не предусматривает места для более длинных ключей, которые требуются постквантовым схемам. Новая конструкция будет принимать ключи переменной длины до 8 192 байт и помечать каждый депозит «идентификатором схемы», что позволит BLS продолжать работу сегодня, оставляя место для добавления ещё не выбранного постквантового стандарта в будущем, а также предусматривает необратимый режим вывода из эксплуатации для окончательного отказа от BLS.

TheDAO.fund собирает экспертов по безопасности для обсуждения пробелов в операционной безопасности и будущего финансирования безопасности Ethereum

TheDAO.fund собрал группу экспертов по безопасности Ethereum для обсуждения операционной безопасности (OpSec). В числе участников — Hudson Jameson, Isaac Patka, Joseph «Dobs» Dobson, Joe «Audit Wizard» Van Loon, Vladimir «Officer's Notes» Sobolev, Anuoluwapo «Anu» Adeleke, Aruda Usman, Roman и ведущий Griff Green.

Обсуждение затронуло вопросы о том, почему OpSec зачастую является наиболее уязвимым местом криптокоманд, почему рекомендации по результатам аудита не всегда воплощаются в жизнь и как самоуспокоенность, человеческий фактор и слабый контроль исполнения могут приводить к серьёзным потерям.

Грифф также рассказал подробнее о следующем этапе TheDAO.fund: более проактивном, инициативно-ориентированном подходе к финансированию безопасности Ethereum. Спойлер: скоро появятся запросы на предложения.

Bybit подаёт гражданский иск против Северной Кореи и группы Lazarus в связи со взломом на $1,5 млрд

Говоря о рекордных потерях: Bybit подаёт гражданский иск против государства Северная Корея и группы Lazarus в Окружной суд США по округу Колумбия в связи с крупнейшей криптокражей в истории — примерно $1,5 млрд в ETH и stETH. Bybit также добился предварительного судебного запрета на замораживание похищенных активов, находящихся у группы неустановленных ответчиков («John Doe»), запрещающего им перемещать или продавать средства в ходе судебного разбирательства.

Этот шаг предпринимается параллельно с продолжающимися уголовными расследованиями в США и отражает более широкие усилия Bybit — в координации с правоохранительными органами и другими биржами — по возврату средств и созданию прецедента привлечения к ответственности спонсируемых государством субъектов. По данным отчёта Chainalysis, Северная Корея похитила криптовалюту на сумму около $6,75 млрд с 2016 года, и значительная часть этих средств, по имеющимся сведениям, направляется на финансирование оружейной программы КНДР.


Отчёт MetaMask о криптобезопасности за август 2026 года охватывает эксплойт прошивки Coldcard на $116 млн, в результате которого было выведено 1 816 BTC после пяти лет незамеченной уязвимости, гражданский иск Bybit против Северной Кореи и группы Lazarus в связи со взломом на $1,5 млрд, а также продвижение Ethereum Foundation по постквантовой дорожной карте. Просматривайте предыдущие выпуски Отчёта MetaMask о криптобезопасности для получения актуальной информации о новых рисках, угрозах и советах по обеспечению безопасности в экосистеме.

Переведено ИИ. Может содержать ошибки. Пожалуйста, всегда проверяйте информацию.

Оцените перевод
  • Luker
    Luker

      Джен Лукер, известная большинству просто как Лукер, является директором по безопасности продуктов в Consensys, где она руководит командой специалистов первой линии защиты, оберегающих миллионы пользователей от уязвимостей, новых угроз и злоумышленников в сфере децентрализованных технологий. Активный участник экосистемы Ethereum с 2017 года, она занимала ключевые должности, в том числе редактора в ETHNews и менеджера проектов в MyCrypto. Лукер регулярно выступает на отраслевых конференциях, является автором ежемесячного отчёта MetaMask по криптобезопасности (Crypto Security Report) и официальным обладателем значка ETH Security Badge, присвоенного организацией The DAO. Она также является страстным сторонником непрерывного обучения и повышения осведомлённости в области безопасности как ключевых основ будущего Ethereum и технологии блокчейн.

      Читать все статьи