Вразливість прошивки Coldcard призвела до викрадення понад $70 млн у біткоїнах
Ринкове зведення ШІ
Зловмисники скористалися вразливістю прошивки Coldcard, пов'язаною зі слабкою генерацією seed'ів, за лічені хвилини вивівши приблизно 1,082.65 BTC з 1,196 адрес. Хоча новіша прошивка виправляє баг, скомпрометовані recovery seed'и не можна відновити через оновлення, що підвищує стійкий ризик самостійного зберігання. Інцидент може підірвати довіру до апаратних гаманців і змістити поведінку користувачів у бік диверсифікованих схем зберігання, підвищуючи короткострокову, зумовлену безпекою, схильність до уникнення ризику в BTC.
Рівень впливу
● Високий
Активи, яких стосується
BTC/USDT+0.31%
Інсайт ШІ · BTC/USDTІнсайт ШІ
▼ Ведмежий
Торгувати
⚠️ Інсайти, згенеровані ШІ, ґрунтуються на новинних матеріалах і надаються виключно з інформаційною метою. Вони не є інвестиційною порадою та не відображають поглядів BingX. Інвестування пов’язане з ризиком. Будь ласка, торгуйте відповідально.
Ключове: користувачі апаратних гаманців втратили понад $70 млн у Bitcoin (BTC) після того, як зловмисники скористалися вразливістю прошивки Coldcard, яка давала змогу дистанційно виводити кошти.
У CoinKite повідомили, що частина пристроїв генерувала seed-фрази відновлення з використанням програмної випадковості замість вбудованого апаратного генератора випадкових чисел. Проблема бере початок у прошивці, випущеній у березні 2021 року. Новіші версії прошивки помилку усувають, але це не робить безпечними seed-фрази, вже створені на уражених пристроях.
За даними Galaxy Research, було "виметено" 1,082.65 BTC з 1,196 адрес приблизно за 41 хвилину.
Чанпен Чжао зазначив, що апаратні гаманці також можуть містити помилки, і порадив розподіляти кошти між кількома гаманцями, підкресливши, що такий підхід має інші ризики.
Чому це важливо: збій у генерації seed-фраз підриває довіру до self-custody, адже користувачі не можуть "виправити" старі фрази відновлення лише оновленням прошивки.
Ринкові настрої: ведмежі; напруженість; подієвий фактор; страх.
Пояснення: понад $70 млн у біткоїнах було викрадено через вразливість прошивки Coldcard, що створює прямий стрес для безпеки користувачів self-custody.
Схожі випадки: під час зламу Atomic Wallet у 2023 році користувачі втратили понад $35 млн, коли з багатьох гаманців вивели активи в різних токенах (Fortune). Ключова відмінність у тому, що інцидент із Coldcard пов'язаний із seed-фразами, згенерованими прошивкою, тоді як у випадку Atomic Wallet йшлося про компрометацію програмного гаманця.
Ефект поширення: перший канал — довіра до self-custody, оскільки дефект генерації seed-фраз робить офлайн-зберігання менш "ізольованим" від програмних ризиків. Якщо після екстрених патчів з'являться нові "sweep"-операції, фокус може зміститися від окремої помилки прошивки до ширшої практики заміни seed-фраз. Другий канал — поведінка зберігання: користувачі можуть переоцінити, чи не створює модель "один пристрій — одне сховище" надмірну операційну концентрацію ризику.
Можливості та ризики
Можливості: якщо оновлення CoinKite підтвердять, що нові списання локалізовано, відновлення довіри до self-custody може стати сигналом для входу для тих, хто відстежує ризики інфраструктури гаманців.
Ризики: якщо старі seed-фрази й надалі використовуватимуться або з'являться додаткові "sweep"-операції, зниження залежності від конфігурації з одним гаманцем допоможе обмежити втрати у разі повторного виведення коштів.