Coinkite попередила користувачів Coldcard Mk3 про термінову необхідність перемістити кошти після того, як 594,5 Bitcoin (BTC) були змітані з 500 адрес, а також з’явилися докази слабкої генерації сид-фраз.
Основне:
- Усі випуски прошивки Mk3, починаючи з версії 4.0.1, могли генерувати вразливі сиди.
- Користувачі Mk4, Mk5 і Q зі старими версіями прошивки мають оновити пристрої, створити нові сиди та перенести кошти.
- Серед відомих постраждалих немає мультипідписних гаманців або Taproot-адрес.
Ризики для сид-фраз Coldcard
Coinkite у консультації з безпеки заявила, що всі версії прошивки Mk3 починаючи з 4.0.1, випущеної у березні 2021 року, уражені проблемою з ентропією під час генерації сид-фраз безпосередньо на пристрої. Сиди, створені на Mk4 та Mk5 до версії 5.6.0, а також на Q до 1.5.0Q, також перебувають під серйозним ризиком.
За даними компанії, у вразливих сид-фраз було близько 72 бітів ентропії замість очікуваних 128 бітів, хоча точний вплив залежить від моделі. Пристрої TAPSIGNER, OPENDIME та SATSCARD не постраждали, оскільки використовують інші програмні бази. Оновлення прошивки не здатне «полагодити» вже створений сид.
Користувачам радять спочатку встановити виправлену прошивку, лише потім генерувати нову сид-фразу, зробити її резервну копію, на самому пристрої перевірити адресу для отримання та відправити невелику тестову транзакцію.
Власники Mk3, у яких немає іншого апаратного гаманця, можуть тимчасово застосувати надійну, унікальну BIP-39-парольну фразу. Втім, Coinkite все одно рекомендує якнайшвидше перейти на нову, заново згенеровану сид-фразу.
Також читайте: Bitcoin-ETF поглинули $233,1 млн, один фонд дав майже всю суму
Масштаб крадіжки Bitcoin
Atlas21 повідомила, що автоматизована схема в один прохід «змела» 500 однопідписних адрес у блоках з 960188 по 960191 30 липня. Транзакції витратили 1 324 UTXO та перемістили 594,5 BTC (приблизно $38 млн), при цьому комісії склали близько 0,044 BTC. Мультипідписних або Taproot-адрес серед них не виявлено.
Медіанна втрата на постраждалу адресу становила 0,41 BTC, тоді як 110 адрес втратили понад один Bitcoin, а найбільша одинична втрата сягнула 29,9 BTC. Atlas21 вказує, що характер транзакцій свідчить про використання слабких приватних ключів, згенерованих ще під час створення гаманців. Першим публічно заявив про інцидент користувач, чия 24-словна сид-фраза була створена на Coldcard у 2021 році та ніколи не вводилася на комп’ютері.
Випадок демонструє, що офлайн-зберігання саме по собі не гарантує безпеки, якщо базова сид-фраза має недостатню випадковість. Попередження Coinkite охоплює гаманці, створені більш ніж за п’ять років, залишаючи власників уразливими доти, доки вони не проведуть міграцію коштів. На тлі події курс Bitcoin утримувався поблизу $64 000.
Читайте далі: Трейдери Polymarket дають Людині-павуку 91% шансу на історичний дебют






