Баг генерации seed во Coldcard приводит к опустошению кошельков: в сети замечено перемещение около 1 000 BTC
Сводка рынка от ИИ
Сообщается, что эксплуатируется баг в генерации случайности при создании seed-фразы Coldcard, затрагивающий кошельки MK3/MK4/MK5/Q; в ончейне зафиксировано перемещение около 1,000 BTC, связанных с этой проблемой. Поскольку скомпрометированные seed-фразы могут привести к прямой потере активов, событие повышает краткосрочные риски само-хранения и доверия к аппаратным кошелькам, потенциально усиливая срочность ротации ключей и смещая часть пользователей в сторону альтернативных вариантов хранения. Прошивочный патч Coinkite может сдержать проблему, если будет быстро принят.
Степень влияния
● Средний
Затронутые активы
BTC/USDT-2.58%
Инсайт ИИ · BTC/USDTИнсайт ИИ
▼ Медвежий
Торговать
⚠️ Инсайты, сгенерированные ИИ, основаны на новостном контенте и предоставляются исключительно в информационных целях. Они не являются инвестиционной рекомендацией и не отражают позицию BingX. Торговля сопряжена с риском. Пожалуйста, торгуйте ответственно.
Ключевое: аппаратные кошельки Coldcard MK3, MK4, MK5 и Q подвергаются опустошению после обнаружения ошибки, из-за которой злоумышленники могли находить seed-фразы без действий со стороны владельца.
По данным описания уязвимости, кошельки, созданные после конца 2020 года без использования как минимум 50 бросков игральных костей, могли получить недостаточный уровень энтропии. В результате такие seed-фразы потенциально поддаются перебору. На блокчейне зафиксирована активность, связанная с этой проблемой, — перемещено около 1 000 BTC.
Риск распространяется не только на основной seed. Под угрозой также временные ключи (ephemeral keys), сессионные ключи для Clone Coldcard или Key Teleport, а также BIP 85 seed'ы, созданные на базе уже скомпрометированного исходного seed.
Производитель Coinkite выпустил обновление прошивки. Seed-фразы, созданные после установки этого обновления, должны быть защищены.
Почему это важно: дефект в самохранении может потребовать срочной ротации ключей. Утечка seed превращает проблему устройства в прямую потерю активов.
Рыночные настроения: медвежьи, стрессовые, событийные, с акцентом на снижение рисков. Причина — сообщения об опустошении Coldcard-кошельков на фоне ошибки генерации seed, что рынок воспринимает как неотложный риск для self-custody.
Похожие случаи: в 2023 году Trust Wallet устранила уязвимость генерации кошельков в браузерном расширении, которая привела к потерям пользователей на $170 000; компания заявляла, что затронуты только те, кто создавал адреса в уязвимом окне расширения. В текущем случае фокус на генерации seed во Coldcard и на сообщениях об активном движении BTC, поэтому ключевая мера — ротация seed, а не только обновление программного компонента.
Косвенные эффекты: риск хранения может проявиться через миграцию пользователей, доверие к аппаратным кошелькам и поведение депозитов на биржи, а не через ликвидность протоколов. Если уязвимые seed будут 'выметены' до того, как пользователи переведут средства, доверие к инструментам self-custody может ослабнуть. Если установка прошивки и ротация seed снизят число новых инцидентов, эффект может ограничиться затронутыми пользователями Coldcard.
Возможности и риски:
— Возможности: если обновление прошивки Coinkite и генерация новых seed остановят связанные с уязвимостью ончейн-переводы, корректно проверенная миграция может стать сигналом стабилизации безопасности.
— Риски: если до вывода средств пользователями появятся новые ончейн-перемещения, связанные с уязвимостью, ключевым фактором станет сокращение экспозиции к уязвимым seed, чтобы ограничить прямые потери при хранении.