Баг у Coldcard при генерації seed: гаманці спустошують, в ончейні зафіксовано рух близько 1 000 BTC

Ключове: апаратні гаманці Coldcard MK3, MK4, MK5 та Q піддаються спустошенню після виявлення помилки, що дозволяла зловмисникам відновлювати seed-фрази без дій користувача. Йдеться про гаманці, створені після кінця 2020 року: якщо під час генерації seed не виконували щонайменше 50 кидків кубика, рівень випадковості міг бути недостатнім, а seed — придатним до перебору. Аналітики спостерігають близько 1 000 BTC, які переміщувалися в мережі в активності, пов'язаній із цією вразливістю. Проблема також зачіпає тимчасові ключі, сесійні ключі для Clone Coldcard або Key Teleport, а також BIP 85 seed, згенеровані з уже скомпрометованого seed. Coinkite випустила патч у прошивці. Seed-фрази, згенеровані після встановлення цього оновлення, мають бути безпечними. Чому це важливо: помилки в self-custody здатні швидко перетворити дефект пристрою на прямі втрати активів. Якщо seed розкрито, користувачам може знадобитися термінова ротація ключів і міграція коштів. Ринкові настрої: ведмежі; stress-on; event-driven; деризикування. Підстава: повідомлення про спустошення гаманців через дефект генерації seed ринок сприймає як терміновий ризик для самостійного зберігання. Схожі випадки: у 2023 році Trust Wallet усунув вразливість генерації гаманця в браузерному розширенні, що призвела приблизно до $170 000 збитків користувачів. Компанія зазначала, що постраждали лише ті, хто створював адреси у вікні ураженого розширення (The Block). Відмінність нинішньої ситуації в тому, що вона стосується саме генерації seed у Coldcard і супроводжується повідомленнями про активний рух BTC, тож ключовим кроком стає ротація seed, а не лише оновлення ПЗ. Побічні ефекти: ризик зберігання може поширюватися через міграцію користувачів, довіру до апаратних гаманців і поведінку щодо депозитів на біржі, а не через ліквідність протоколів. Якщо вразливі seed встигнуть 'вимести' до міграції, довіра до інструментів self-custody може послабитися. Якщо встановлення прошивки та ротація seed знизять нові випадки спустошення, вплив може залишитися локалізованим серед уражених користувачів Coldcard. Можливості та ризики Можливості: якщо впровадження патчу Coinkite та генерація нових seed зупинять пов'язаний з уразливістю ончейн-дрейн, підтверджена міграція може стати сигналом стабілізації безпеки. Ризики: якщо до міграції коштів з'являтимуться нові ончейн-перекази, пов'язані з уразливістю, зниження експозиції до вразливих seed критично важливе для обмеження прямих втрат зберігання.