Баг у Coldcard при генерації seed: гаманці спустошують, в ончейні зафіксовано рух близько 1 000 BTC
Ринкове зведення ШІ
Повідомляється, що експлуатується баг у випадковості генерації сід-фраз Coldcard, який впливає на гаманці MK3/MK4/MK5/Q; при цьому в ончейні перемістилося близько 1"000 BTC, пов'язаних із цією проблемою. Оскільки скомпрометовані сід-фрази можуть призвести до прямої втрати активів, ця подія підвищує короткострокові ризики самостійного зберігання та довіри до апаратних гаманців, потенційно стимулюючи терміновість ротації ключів і зміщуючи частину користувачів у бік альтернативних шляхів зберігання. Патч прошивки Coinkite може локалізувати проблему, якщо його буде швидко впроваджено.
Рівень впливу
● Середній
Активи, яких стосується
BTC/USDT-2.62%
Інсайт ШІ · BTC/USDTІнсайт ШІ
▼ Ведмежий
Торгувати
⚠️ Інсайти, згенеровані ШІ, ґрунтуються на новинних матеріалах і надаються виключно з інформаційною метою. Вони не є інвестиційною порадою та не відображають поглядів BingX. Інвестування пов’язане з ризиком. Будь ласка, торгуйте відповідально.
Ключове: апаратні гаманці Coldcard MK3, MK4, MK5 та Q піддаються спустошенню після виявлення помилки, що дозволяла зловмисникам відновлювати seed-фрази без дій користувача. Йдеться про гаманці, створені після кінця 2020 року: якщо під час генерації seed не виконували щонайменше 50 кидків кубика, рівень випадковості міг бути недостатнім, а seed — придатним до перебору.
Аналітики спостерігають близько 1 000 BTC, які переміщувалися в мережі в активності, пов'язаній із цією вразливістю. Проблема також зачіпає тимчасові ключі, сесійні ключі для Clone Coldcard або Key Teleport, а також BIP 85 seed, згенеровані з уже скомпрометованого seed.
Coinkite випустила патч у прошивці. Seed-фрази, згенеровані після встановлення цього оновлення, мають бути безпечними.
Чому це важливо: помилки в self-custody здатні швидко перетворити дефект пристрою на прямі втрати активів. Якщо seed розкрито, користувачам може знадобитися термінова ротація ключів і міграція коштів.
Ринкові настрої: ведмежі; stress-on; event-driven; деризикування. Підстава: повідомлення про спустошення гаманців через дефект генерації seed ринок сприймає як терміновий ризик для самостійного зберігання.
Схожі випадки: у 2023 році Trust Wallet усунув вразливість генерації гаманця в браузерному розширенні, що призвела приблизно до $170 000 збитків користувачів. Компанія зазначала, що постраждали лише ті, хто створював адреси у вікні ураженого розширення (The Block). Відмінність нинішньої ситуації в тому, що вона стосується саме генерації seed у Coldcard і супроводжується повідомленнями про активний рух BTC, тож ключовим кроком стає ротація seed, а не лише оновлення ПЗ.
Побічні ефекти: ризик зберігання може поширюватися через міграцію користувачів, довіру до апаратних гаманців і поведінку щодо депозитів на біржі, а не через ліквідність протоколів. Якщо вразливі seed встигнуть 'вимести' до міграції, довіра до інструментів self-custody може послабитися. Якщо встановлення прошивки та ротація seed знизять нові випадки спустошення, вплив може залишитися локалізованим серед уражених користувачів Coldcard.
Можливості та ризики
Можливості: якщо впровадження патчу Coinkite та генерація нових seed зупинять пов'язаний з уразливістю ончейн-дрейн, підтверджена міграція може стати сигналом стабілізації безпеки.
Ризики: якщо до міграції коштів з'являтимуться нові ончейн-перекази, пов'язані з уразливістю, зниження експозиції до вразливих seed критично важливе для обмеження прямих втрат зберігання.