Эксплойт Coldcard Mk3 привёл к краже 594 BTC ($38 млн) с 500 кошельков

Сводка рынка от ИИ
Сообщается, что эксплойт, связанный с дефектом энтропии при генерации seed-фразы в Coldcard Mk3, позволил за считанные минуты похитить около 594 BTC (около $38 млн) примерно из 500 кошельков, подорвав доверие к самостоятельному хранению Bitcoin и операционной безопасности аппаратных кошельков. Хотя, судя по всему, меры защиты в виде кодовых фраз и multisig эффективны, срочность перевода средств повышает риски пользовательских ошибок и фишинга, что, вероятно, усилит краткосрочную осторожность в отношении практик самостоятельного хранения и внимание к провайдерам кастодиальных услуг.
Степень влияния
● Высокая
Затронутые активы
BTC/USDT-2.98%
Инсайт ИИ · BTC/USDTИнсайт ИИ
▼ Медвежий
Торговать
⚠️ Инсайты, сгенерированные ИИ, основаны на новостном контенте и предоставляются исключительно в информационных целях. Они не являются инвестиционной рекомендацией и не отражают позицию BingX. Торговля сопряжена с риском. Пожалуйста, торгуйте ответственно.
30 июля индустрия самостоятельного хранения биткоина (BTC) столкнулась с серьёзной проверкой на прочность. Злоумышленник вывел около 594 BTC общей стоимостью свыше $38 млн примерно с 500 аппаратных кошельков Coldcard — вся операция заняла, по оценкам, 15–25 минут. Инцидент стал болезненным ударом по принципу self-custody: пострадавшие, как утверждается, действовали максимально осторожно. Они использовали известное устройство с воздушным разрывом (air-gapped), не вводили seed-фразу на компьютерах с доступом в сеть и годами не трогали средства, но всё равно потеряли деньги. Что произошло По данным ончейн-расследований, атака была связана с уязвимостью в механизме генерации seed-фразы у Coldcard Mk3. Из-за недостаточной энтропии часть фраз восстановления становилась предсказуемой. В норме аппаратный кошелёк формирует seed на основе истинной случайности, что обеспечивает гигантское пространство перебора. В данном случае алгоритм выбора слов, как сообщается, сужал количество вариантов: вместо порядка 340 ундециллионов комбинаций фактически оставались лишь «несколько миллиардов». Хотя это всё ещё большое число, оно несопоставимо меньше уровня, на который рассчитана криптографическая устойчивость. При этом визуально seed-фразы выглядели корректно — использовался стандартный список слов, но резко сокращённое пространство поиска упрощало перебор для атакующего. Позиция Coldcard и рекомендации Производитель столкнулся с критикой, хотя ранее предупреждал владельцев Mk3 о рисках. Отмечается, что пользователи, дополнительно защищавшие seed BIP39-паролем (passphrase), подвергались минимальному риску. В advisory компании также говорится, что под угрозой могли оказаться и seed-фразы, созданные на устройствах Mk4, Q и Mk5 до выпуска прошивки с исправлением. В отчёте подчёркивается: если seed был сгенерирован на Mk3 после прошивки 4.0.1, средства могут находиться в зоне риска. Другие аппаратные решения Coinkite — TAPSIGNER, OPENDIME и SATSCARD — по заявлению компании, не затронуты. Рекомендации для владельцев Mk3 сводятся к переводу средств на новый seed, созданный на незатронутом устройстве. В качестве дополнительных мер предлагаются сильный BIP39-passphrase или генерация seed «только костями» (dice-only seed). Тест на устойчивость self-custody Случай спровоцировал волну тревоги в биткоин-сообществе, хотя базовая устойчивость экосистемы, по оценкам, не нарушена. Пострадали в первую очередь singlesig-кошельки, что вновь привлекло внимание к необходимости дополнительных уровней защиты. Практики вроде passphrase, multisig и независимой генерации энтропии становятся фактически обязательными для повышения надёжности. Итог Злоумышленник воспользовался уязвимостью Coldcard Mk3 и менее чем за полчаса вывел 594 BTC (свыше $38 млн). Инцидент стал стресс-тестом для self-custody, при этом кошельки с дополнительными слоями защиты, включая multisig, в целом сохраняют устойчивость.