Злам Bitcoin-гаманців Coldcard: потенційні втрати можуть наблизитися до 114 млн доларів
Повідомлення про злам, пов'язаний із Bitcoin-апаратними гаманцями Coldcard від Coinkite, може вивести потенційні втрати майже на рівень 114 млн доларів. Причина — імовірна четверта хвиля "зачисток" (sweeps) уразливих адрес і нові питання до генерації seed-фраз на старіших пристроях.
За наявною інформацією, інцидент пов'язують із помилкою в механізмі створення seed-фраз на окремих старих моделях. Coinkite опублікувала попередження для власників Coldcard Mk3 щодо ризиків, пов'язаних із генерацією seed на певних версіях. Додатковий контекст наводився в матеріалі "Coldcard Exploit Highlighted in August 2 Hodler's Digest".
Технічну основу проблеми Block описує як поєднання передбачуваного резервного режиму генератора випадкових чисел із 32-бітним reseed у прошивці Coldcard. Ослаблене джерело ентропії може зробити приватні ключі гаманця підбірними для зловмисника.
Ситуація не виглядає завершеною: під час розслідування кошти з уразливих гаманців продовжують переміщуватися. Як зазначалося раніше, коли експлойт Coldcard тривав уже п'ятий день, відтік із зачеплених адрес не припинявся. Атрибуцію та остаточний обсяг втрат досі не підтверджено.
Оцінка "114 млн доларів" подається як потенційна, а не як підтверджений підсумок. За даними CoinDesk, сукупні втрати можуть наблизитися до цієї позначки на тлі ймовірної четвертої хвилі "sweeps" уразливих гаманців. Ідеться про оцінку експозиції, пов'язаної з гаманцями, створеними за умов слабкої ентропії, а не про єдиний верифікований перелік викрадених коштів. Оскільки "зачистки" відбувалися хвилями, цифра може змінюватися в міру виявлення нових адрес або подальшого спустошення вже відомих.
Раніше ми фіксували аналогічну динаміку: обсяг втрат наближався до того самого рівня на тлі появи ознак четвертої хвилі. Підсумок може змінитися в будь-який бік у разі повернень, заморожувань або якщо частину транзакцій пізніше визнають помилково пов'язаними з інцидентом.
Для користувачів ключове питання — чи створював їхній пристрій seed на уразливій прошивці. Після повідомлень про викрадення 594 BTC Coinkite закликала власників Coldcard Mk3 перевірити покоління пристрою та, за наявності ризику, перемістити кошти на новий seed, згенерований безпечно.
Інцидент б'є по репутації Coldcard, адже апаратні гаманці продають насамперед на обіцянці надійної генерації ключів і безпечного "холодного" зберігання. Проблема на рівні ентропії підриває базову гарантію продукту.
Один із акаунтів, що документує хвилі "sweeps", привернув увагу спільноти; у дискусіях згадується допис від @intangiblecoins. Джерело: @intangiblecoins у X.
Ширший висновок для наративу self-custody такий: зберігання власних ключів прибирає ризик контрагента, але переносить повну відповідальність на коректність пристрою та його прошивки. Цей випадок став у один ряд із іншими інцидентами з кастодією, зокрема нещодавнім прикладом, коли ZeroStack попереджала про "ризик виживання" після втрати 82,5 млн доларів, підкреслюючи, що деталi реалiзацiї мають реальну фінансову ціну.
Дисклеймер: матеріал має інформаційний характер і не є фінансовою чи інвестиційною порадою. Ринки криптовалют і цифрових активів пов'язані з суттєвими ризиками. Перед ухваленням рішень проводьте власне дослідження.