Ключевой момент
Coinkite выпустила фиксированную прошивку для устройств Coldcard после критической уязвимости в генерации приватных ключей, затронувшей аппаратные кошельки Bitcoin. Coinkite сообщила, что наиболее пострадавшими пользователями являются владельцы Coldcard MK3, чьи 12- или 24-словные семена были сгенерированы на прошивке 4.0.1–4.1.9 без использования кубиков или дополнительного пароля BIP 39. Coinkite заявила, что исправленная прошивка теперь доступна для устройств Mk3, Mk4, Mk5 и Coldcard Q. Coinkite отметила, что обновление прошивки не восстанавливает существующие семена, поэтому пострадавшим пользователям необходимо создать новый кошелек и перевести средства на новые адреса в сети. Эксперты отрасли считают, что в атаке использовался ИИ.
Почему это важно: слабая генерация семени может напрямую угрожать безопасности самохранения, поскольку злоумышленники могут восстановить ключи до того, как пользователи переместят средства.
Настроение на рынке
Медвежий, стресс-он, технологически обусловленный, снижение рисков.
Причина: Считается, что было украдено более тысячи биткоинов, что указывает на прямой риск при самостоятельном хранении.
Аналогичные прошлые случаи
В 2022 году хак через мост Ronin составил более 600 миллионов долларов, и Sky Mavis собрала 150 миллионов долларов для возмещения ущерба пострадавшим пользователям. (Axios) Разница в том, что случай с Ronin затрагивал инфраструктуру моста, тогда как случай Coinkite связан с генерацией семян для аппаратных кошельков.
Ripple Effect
Слабая генерация ключей может распространиться на рынок самохранения, заставляя пользователей менять кошельки и пересматривать код поставщиков. Если последующие рекомендации расширят список затронутых, давление на миграцию кошельков может возрасти среди аналогичных продуктов самохранения. Если миграции происходят через публичные транзакции, раскрывающие скрипты мультиподписи, злоумышленники могут получить временной интервал для конкуренции за средства.
Возможности и риски
Возможности: При установке исправленной прошивки и создании нового кошелька контролируемая миграция на новые адреса может служить сигналом снижения рисков. Если доступна обработка приватных транзакций для чувствительных многоподписных перемещений, использование приватной маршрутизации может снизить экспозицию во время миграции.
Риски: Если пользователи сохраняют ключи, сгенерированные уязвимым прошивкой, то обновления прошивки сами по себе не устраняют ключевой риск. Если мультиподписные скрипты раскрываются до подтверждения, то задержка публичного раскрытия или использование частной маршрутизации может снизить риск фронт-раннинга.

