- дата публікації
Coldcard видає попередження про Mk3, поки експерти вивчають витік $38 млн з Bitcoin-гаманця
- джерело
- сайт
- cointelegraph.com
- відкрити джерело
Канадська компанія Coinkite, виробник апаратних засобів для Bitcoin, попередила користувачів про необхідність перевести кошти з гаманців, якщо їхні seed-фрази були згенеровані на небезпечному фірмовому забезпеченні Coldcard Mk3.
У четвер Coinkite повідомила, що seed-фрази, створені на пристрої Mk3 з версією прошивки 4.0.1, випущеною в березні 2021 року, або новішими версіями, можуть поставити кошти під загрозу.
Проблема поширюється і на версію 5.0.3, яка є останньою для Mk3, тоді як Mk4, Q та Mk5 не під загрозою. Цей попереджувальний сигнал з'явився на фоні розслідування безпеки Bitcoin, коли фахівці звернули увагу на координоване зняття 594.48 $BTC з адрес з одноосвітніми підписами.
Проте, немає жодних переконливих доказів, що підтверджують, що проблема з Mk3 стала причиною цих транзакцій. Coinkite порадила користувачам, які підлягають ризику, згенерувати нову seed-фразу на безпечному пристрої, перевірити її резервну копію та адресу отримання, здійснити невелику тестову транзакцію, а вже потім перевести решту коштів.
Компанія продовжує розслідування і обіцяє офіційний технічний огляд. Експерти зазначили, що seed-фрази, використані з BIP-39 паролем, мають мінімальний ризик, підкреслюючи, що йдеться про пароль, а не про PIN-код Coldcard. Ситуація привернула увагу після того, як один з користувачів Reddit повідомив, що кошти були вилучені з гаманця, seed якого було згенеровано на Coldcard Mk3, купленому в травні 2021 року.
Цей користувач згодом відновив seed на Coldcard Mk4 в січні 2026 року, проте інформація є самозвітною і не підтверджує зв’язок між Coldcard та загальним зняттям коштів. В попередньому аналізі, опублікованому в п’ятницю, генеральний директор AnchorWatch Роб Гамільтон зазначив, що 1,324 ненадходжень були зняті через 500 транзакцій у межах трьох блоків, в результаті чого було переказано 594.48 $BTC, що на момент написання статті оцінюється приблизно в 38.3 мільйона доларів. Гамільтон зазначив, що всі залучені адреси були одноосвітніми, і 562 $BTC пізніше об’єднали в іншу адресу.
Його думка полягає в тому, що в генерації гаманців могла бути помилка ентропії. Також генеральний директор Wizardsardine Кевін Лоак висловив гіпотезу, що генератор випадкових чисел з низькою ентропією міг пролити недостатньо випадковості для створення seed-фраз.
Він припустив, що можливий зловмисник, знаючи про недолік, міг використати AI-скрипт для атаки на вразливі гаманці, але досліджував лише обмежений діапазон шляхів похідних BIP-84.
За його словами, такий підхід міг би пояснити, чому зняття виглядає зосередженим на нативних SegWit адресах, тоді як деякі гаманці були лише частково спорожнені. Лоак попередив, що якщо його гіпотеза вірна, гаманці, які були лише частково спорожнені, можуть залишатися під загрозою подальшої крадіжки.