Злам Coldcard виявив 5-річну вразливість прошивки: викрадено біткоїни на понад $100 млн
Ринкове зведення ШІ
П'ятирічний непомічений дефект прошивки Coldcard дав змогу зловмисникам викрасти ~1"600 BTC (>$100M) з тисяч адрес, підкресливши залишковий операційний ризик у самостійному зберіганні через апаратні гаманці. Хоча пристрої наразі виправлено, правоохоронні органи повідомлено, а більшість викрадених монет залишається нерухомою ончейн, інцидент може підвищити премії за ризик у найближчій перспективі та змістити потоки в бік рішень multisig або регульованих обгорток (наприклад, ETF), потенційно тиснучи на настрої щодо BTC.
Рівень впливу
● Високий
Активи, яких стосується
BTC/USDT+0.34%
Інсайт ШІ · BTC/USDTІнсайт ШІ
▼ Ведмежий
Торгувати
⚠️ Інсайти, згенеровані ШІ, ґрунтуються на новинних матеріалах і надаються виключно з інформаційною метою. Вони не є інвестиційною порадою та не відображають поглядів BingX. Інвестування пов’язане з ризиком. Будь ласка, торгуйте відповідально.
Гендиректор Swan Cory Klippsten дізнався про інцидент під час весілля в Парижі: повідомлення про зникнення біткоїнів почали надходити одне за одним. За його словами, упродовж того "жорсткого вікенду" він навіть о 4-й ранку допомагав користувачеві з тихоокеанського часового поясу перевести монети в безпечніше місце.
Атака стартувала минулого четверга. Зловмисники почали виводити BTC з тисяч апаратних гаманців Coldcard, використавши дефект прошивки, який залишався непоміченим п'ять років. Вразливість, пов'язана з оновленням прошивки від березня 2021 року для гаманця виробництва Coinkite, призводила до того, що приватні ключі частини користувачів були менш захищеними, ніж мали б бути.
Після трьох хвиль атак із приблизно 7 300 адрес, за даними Galaxy Research, було виведено майже 1 600 BTC загальною вартістю понад $100 млн.
Swan, американська платформа, що допомагає приватним інвесторам купувати, зберігати та самостійно кастодіювати біткоїн, тимчасово призупинила виведення для клієнтів із підвищеним ризиком, розіслала попередження в застосунку та відкрила підтримку міграції гаманців ширше за власну клієнтську базу. "Наша команда відклала все, щоб почати обдзвонювати клієнтів, а потім ми запропонували допомогу будь-кому, хто її потребував, незалежно від того, чи був він клієнтом Swan", зазначив Klippsten.
Через тиждень майже 90% викрадених монет залишаються нерухомими в ончейні. Підтверджені адреси атакувальників передано федеральним правоохоронним органам США, а компанія Coinkite з Торонто випустила патч для всіх ліній пристроїв, яких стосувалася проблема. Волонтерська команда, профінансована OpenSats, перевірила понад 150 репозиторіїв з відкритим кодом і не знайшла ознак, що вразливість виходить за межі Coldcard.
Інцидент підживив дискусію в індустрії щодо доцільності самостійного зберігання криптоактивів: частина учасників ринку припустила, що інвесторам варто розглянути купівлю біткоїна через біржові фонди (ETF), а не тримати його самостійно. Klippsten заперечує відхід клієнтів від self-custody. На його думку, користувачі радше шукають способи ускладнити доступ до своїх монет.
"Зараз люди переходять у Swan Vault", сказав він про колаборативний мультипідписний продукт компанії, у якому жоден окремий пристрій не може поставити під загрозу кошти користувача. "Замість того щоб відмовлятися від self-custody, багато хто його посилює".
Підсумок тижня, за словами Klippsten, це стриманий оптимізм: "Жахливо, що люди втратили монети, причому вони робили все 'правильно' згідно з порадами багатьох відомих представників індустрії. Але Bitcoin антихрупкий, а інструменти стають сильнішими щогодини. Це може виявитися найкращою подією, що коли-небудь траплялася із self-custody".