Coldcard закликає терміново вивести кошти через активний експлойт: втрати сягнули $114 млн

Ринкове зведення ШІ
Coldcard закликає користувачів мігрувати біткоїн, оскільки триваючий експлойт, пов'язаний із недоліками ентропії у неактивній прошивці, вивів до $114M із певних конфігурацій самостійного зберігання. Інцидент підвищує операційний і кастодіальний ризик щодо апаратних гаманців, може спровокувати запобіжні ончейн-переміщення та посилення тиску продажів, зумовленого міркуваннями безпеки, і підкреслює компроміси між ризиком контрагента та самостійним зберіганням. Спот BTC одразу майже не змінився, що свідчить про стриманий, але суттєвий вплив на довіру.
Рівень впливу
● Середній
Активи, яких стосується
BTC/USDT+0.95%
Інсайт ШІ · BTC/USDTІнсайт ШІ
▼ Ведмежий
Торгувати
⚠️ Інсайти, згенеровані ШІ, ґрунтуються на новинних матеріалах і надаються виключно з інформаційною метою. Вони не є інвестиційною порадою та не відображають поглядів BingX. Інвестування пов’язане з ризиком. Будь ласка, торгуйте відповідально.
Розробники апаратного біткоїн-гаманця Coldcard закликали користувачів негайно перемістити свої BTC, підтвердивши у вівторок, що експлойт, який уже призвів до втрат до $114 млн із самостійно контрольованих гаманців, досі залишається активним. У компанії наголосили, що це не запобіжне повідомлення, і попросили попередити власників, які "рідко бувають онлайн" і могли не побачити оголошення. Саме ці користувачі найбільш уразливі, адже виправлення потрібно виконувати вручну. Як повідомляв CoinDesk у понеділок, протягом дня могла відбутися четверта хвиля "sweep"-транзакцій: за оновленими підрахунками Galaxy Research зловмисники вивели близько 449 BTC із 709 адрес, а сукупні збитки зросли приблизно з $89 млн до $114 млн. Проблему пов'язують із прошивкою, уразливість у якій залишалася непоміченою з 2021 року. Ризик зберігається для конфігурацій, де один ключ може одноосібно керувати коштами без додаткового підтвердження, доки власник не вживе заходів. Уразливість стосується лише певних пристроїв і версій прошивки. Власникам Mk3 (модель 2019 року) рекомендують терміново перемістити кошти, якщо гаманець налаштовано на прошивці 4.0.1 або новішій. У Coinkite уточнили виняток: якщо під час налаштування використовували "dice"-опцію (користувач фізично кидає кістки щонайменше 50 разів і вводить результати, а гаманець формує ключ із цих чисел), такі гаманці не взаємодіяли з проблемним кодом і вважаються безпечними. Власникам Mk4, Mk5 і Q на прошивці нижче 5.6.0 або 1.5.0Q радять оновитися, створити новий гаманець і лише після цього переказати монети. Seed-фраза є головним ключем доступу до коштів: якщо її згенеровано з недостатньою випадковістю, зловмисник може підібрати та відтворити ключ і вивести кошти без фізичного доступу до пристрою. Як зазначив БуЗон (Bouzon) у листі CoinDesk, будь-який гаманець залежить від кореневого секрету, згенерованого з високоякісної ентропії; її формування має спиратися на захищене апаратне середовище та архітектуру, яка не дозволяє непомітно перейти на ненадійне програмне джерело. Він додав, що альтернативи гірші: програмні гаманці на незахищеному залізі несуть ще більші ризики, а передача коштів на централізовану біржу "це не володіння, а розписка". На тлі попередження Coldcard біткоїн у ранкові години у США у вівторок торгувався поблизу $63"800, істотної реакції ринку не зафіксовано, свідчать дані CoinDesk.