Баг генерации seed во Coldcard приводит к опустошению кошельков: в сети замечено перемещение около 1 000 BTC

Ключевое: аппаратные кошельки Coldcard MK3, MK4, MK5 и Q подвергаются опустошению после обнаружения ошибки, из-за которой злоумышленники могли находить seed-фразы без действий со стороны владельца. По данным описания уязвимости, кошельки, созданные после конца 2020 года без использования как минимум 50 бросков игральных костей, могли получить недостаточный уровень энтропии. В результате такие seed-фразы потенциально поддаются перебору. На блокчейне зафиксирована активность, связанная с этой проблемой, — перемещено около 1 000 BTC. Риск распространяется не только на основной seed. Под угрозой также временные ключи (ephemeral keys), сессионные ключи для Clone Coldcard или Key Teleport, а также BIP 85 seed'ы, созданные на базе уже скомпрометированного исходного seed. Производитель Coinkite выпустил обновление прошивки. Seed-фразы, созданные после установки этого обновления, должны быть защищены. Почему это важно: дефект в самохранении может потребовать срочной ротации ключей. Утечка seed превращает проблему устройства в прямую потерю активов. Рыночные настроения: медвежьи, стрессовые, событийные, с акцентом на снижение рисков. Причина — сообщения об опустошении Coldcard-кошельков на фоне ошибки генерации seed, что рынок воспринимает как неотложный риск для self-custody. Похожие случаи: в 2023 году Trust Wallet устранила уязвимость генерации кошельков в браузерном расширении, которая привела к потерям пользователей на $170 000; компания заявляла, что затронуты только те, кто создавал адреса в уязвимом окне расширения. В текущем случае фокус на генерации seed во Coldcard и на сообщениях об активном движении BTC, поэтому ключевая мера — ротация seed, а не только обновление программного компонента. Косвенные эффекты: риск хранения может проявиться через миграцию пользователей, доверие к аппаратным кошелькам и поведение депозитов на биржи, а не через ликвидность протоколов. Если уязвимые seed будут 'выметены' до того, как пользователи переведут средства, доверие к инструментам self-custody может ослабнуть. Если установка прошивки и ротация seed снизят число новых инцидентов, эффект может ограничиться затронутыми пользователями Coldcard. Возможности и риски: — Возможности: если обновление прошивки Coinkite и генерация новых seed остановят связанные с уязвимостью ончейн-переводы, корректно проверенная миграция может стать сигналом стабилизации безопасности. — Риски: если до вывода средств пользователями появятся новые ончейн-перемещения, связанные с уязвимостью, ключевым фактором станет сокращение экспозиции к уязвимым seed, чтобы ограничить прямые потери при хранении.