Coinkite предупредила пользователей Coldcard Mk3 о срочной необходимости вывести средства после того, как с 500 адресов был автоматизированно выметен 594,5 Bitcoin (BTC), а также появились свидетельства слабой генерации сид-фраз.
Главное:
- Каждая версия прошивки Mk3, начиная с 4.0.1, могла генерировать уязвимые сиды.
- Владельцы Mk4, Mk5 и Q со старой прошивкой должны обновить устройства, создать новые сиды и перевести на них средства.
- Среди пострадавших не зафиксировано мультиподписных или Taproot‑кошельков.
Риск по сид-фразам Coldcard
Coinkite в уведомлении о безопасности сообщила, что все версии прошивки Mk3, начиная с 4.0.1, выпущенной в марте 2021 года, затронуты проблемой энтропии при генерации сидов на устройстве. Сиды, созданные на Mk4 и Mk5 до версии 5.6.0, а также на Q до 1.5.0Q, также находятся под серьёзным риском.
По оценке компании, в затронутых сидах фактическая энтропия составляла около 72 бит вместо ожидаемых 128 бит, хотя последствия различаются в зависимости от модели устройства. Устройства TAPSIGNER, OPENDIME и SATSCARD не затронуты, поскольку используют иные кодовые базы. Обновление прошивки не может «починить» уже созданный сид.
Пользователям рекомендуют сначала установить исправленную прошивку, затем сгенерировать новый сид, сделать его резервную копию, подтвердить адрес для приёма на самом устройстве и отправить пробную транзакцию на небольшую сумму.
Владельцам Mk3, у которых нет второго устройства, Coinkite допускает временное использование сильной, уникальной BIP‑39 passphrase поверх существующего сида, однако в компании всё равно советуют как можно скорее перейти на заново сгенерированный сид.
Также читайте: Биткоин‑ETF поглотили $233,1 млн, один фонд дал основную долю притока
Масштаб кражи биткоинов
Atlas21 сообщила, что 30 июля автоматизированный скрипт «подмёл» 500 одноподписных адресов в блоках с 960188 по 960191. В ходе операции было потрачено 1 324 UTXO и перемещено 594,5 BTC на сумму около $38 млн при комиссии примерно 0,044 BTC. Мультиподписные и Taproot‑адреса среди них не обнаружены.
Медианная потеря на один адрес составила 0,41 BTC; при этом 110 адресов потеряли более одного биткоина, а максимальный единичный ущерб достиг 29,9 BTC. По данным Atlas21, характер транзакций указывает на слабые приватные ключи, сгенерированные в момент создания кошельков. Первый публичный сигнал поступил от пользователя, чья 24‑словная сид‑фраза была сгенерирована на Coldcard в 2021 году и никогда не вводилась на компьютер.
Инцидент показателен тем, что офлайн‑хранение не спасает средства, если исходный сид недостаточно случайный. Предупреждение Coinkite охватывает кошельки, созданные за период более пяти лет, оставляя их владельцев под угрозой до завершения миграции, тогда как рыночная цена биткоина после инцидента держалась около $64 000.
Читайте далее: Трейдеры Polymarket дают Человеку‑пауку 91% шансов на исторический дебют






