Ошибка в генерации seed на Coldcard поставила под угрозу биткоины на $90 млн

Сводка рынка от ИИ
Проблема с прошивкой Coldcard, как утверждается, сгенерировала некоторые сид-фразы Bitcoin с использованием слабого PRNG, снизив эффективную энтропию примерно до 40 бит на некоторых моделях и позволив целевое восстановление ключей. Galaxy Research связывает дефект с 4"585 адресами и почти 90 млн долларов, при этом около 500 уже были выведены, что подчеркивает прямой риск потерь при самостоятельном хранении. Инцидент может усилить давление на допущения доверия к аппаратным кошелькам и повысить спрос на аудируемые сборки и внешне проверяемые рабочие процессы генерации ключей.
Степень влияния
● Средний
Затронутые активы
BTC/USDT-0.36%
Инсайт ИИ · BTC/USDTИнсайт ИИ
▼ Медвежий
Торговать
⚠️ Инсайты, сгенерированные ИИ, основаны на новостном контенте и предоставляются исключительно в информационных целях. Они не являются инвестиционной рекомендацией и не отражают позицию BingX. Торговля сопряжена с риском. Пожалуйста, торгуйте ответственно.
Ключевой факт: в ряде версий Coldcard seed-фразы частично формировались не аппаратным источником энтропии, а программным ГСЧ Yasmarang из MicroPython. На некоторых моделях фактическая энтропия просела примерно до 40 бит. Уязвимая реализация попала в поставки в марте 2021 года и оставалась в общедоступной прошивке более пяти лет. По оценке Galaxy Research, риск затронул 4 585 адресов. После того как злоумышленники вывели средства примерно с 500 адресов, суммарный объем средств, фигурирующий в подсчете, достиг почти $90 млн. В Coinkite исходят из рабочей версии, что уязвимость могли обнаружить с помощью ИИ, анализируя публично доступный код прошивки. Почему это важно: слабая генерация seed превращает самостоятельное хранение в прямой канал потерь — обладание приватным ключом может сразу дать контроль над биткоинами. Рыночные настроения: медвежьи; стрессовые; техногенные; страх. Основание: средства были выведены с 4 585 адресов, а сумма приблизилась к $90 млн на фоне дефекта генерации seed в Coldcard, что указывает на прямой риск для кастодиальной модели self-custody. Похожие случаи: в 2023 году уязвимость Milk Sad в Libbitcoin Explorer затронула кошельки, созданные командой bx seed — уязвимые версии использовали слабый PRNG Mersenne Twister для криптографического материала ключей. 12 июля 2023 года атакующие воспользовались дефектом и похитили значительные суммы; позднее в Libbitcoin Explorer 3.8.0 проблемная команда генерации энтропии была удалена (Milk Sad). Отличие нынешнего эпизода в том, что Milk Sad касался инструмента командной строки, а здесь речь идет об аппаратном подписанте. Эффект распространения: слабая энтропия способна переносить риск на любые сценарии, где один девайс выступает единственным источником безопасности seed. Если пользователи и производители не смогут однозначно отделить затронутые seed от безопасных, доверие может сместиться к методам генерации ключей с независимой проверяемостью. Появление новых "очищенных" адресов может усилить спрос на воспроизводимые сборки и меньшие по объему доверенные компоненты. Возможности и риски. Возможности: публикация Coinkite или исследователями четких рекомендаций по затронутым устройствам и версиям прошивок позволит пользователям снизить экспозицию, переведя средства на новые seed, сгенерированные независимым способом. Риски: если вывод средств продолжится или пространство ключей останется поддающимся перебору, то снижение зависимости от генерации seed на одном устройстве станет ключевой мерой против повторного компромета.