Производитель аппаратных кошельков Coinkite призвал пользователей Coldcard Mk3 переместить свой bitcoin, если их восстановительная фраза была сгенерирована с использованием определенных версий прошивки. Предупреждение последовало после того, как исследователи безопасности выявили скоординированный перевод 594,48 BTC, стоимость которых составляет около 38,2 млн долларов США, хотя прямая связь между проблемой с кошельком и движением на цепочке пока не подтверждена.
Версии прошивки находятся на рассмотрении
Coinkite сказал, что проблема затрагивает восстановительные семена, созданные на прошивках Coldcard Mk3 версий 4.0.1 через 5.0.3. Компания подчеркнула, что её расследование всё ещё продолжается.
Согласно рекомендации:
- Coldcard Mk4, Mk5 и Coldcard Q не затронуты.
- Кошельки, защищенные парольной фразой BIP-39, подвержены минимальному риску.
- Компания уточнила, что фраза BIP-39 отличается от PIN-кода устройства.
Пользователям рекомендуется перевести свои средства в качестве меры предосторожности до завершения расследования.
Перевод bitcoin на сумму 38 миллионов долларов вызывает вопросы
Предупреждение поступило как раз в тот момент, когда исследователи блокчейна обнаружили необычное движение средств.
Генеральный директор AnchorWatch Роб Гамильтон сообщил, что:
- 594,48 BTC перемещено через 500 транзакций.
- Переводы включали 1 324 непотраченных выхода транзакций (UTXO).
- Деятельность происходила в пределах трехблочного окна.
- Позже около 562 BTC были объединены в один адрес.
Первоначальная оценка Хэмилтона указала на то, что «выглядело как несовершенная энтропия» при создании кошелька. Однако он подчеркнул, что это было лишь предварительное наблюдение, а не подтвержденное объяснение.
Еще не подтверждена связь
Несмотря на временной контекст, следователи не подтвердили, что обнаружение bitcoin было результатом проблемы с прошивкой Coldcard Mk3.
Генеральный директор Wizardsardine Кевин Лоэак заявил, что низкая случайность при генерации семени остается его основной гипотезой. Он перечислил несколько возможных причин, включая:
- Проблема с программной библиотекой.
- Проблема с безопасным элементом.
- Определённая партия оборудования.
- Недостаток, связанный с прошивкой.
Он также предположил, что злоумышленник мог искать в ограниченном диапазоне путей вывода BIP-84, что может объяснять, почему многие затронутые кошельки использовали адреса нативного SegWit.
На данный момент ни один публичный технический отчет не определил точный источник уязвимости.
Как пользователи могут защитить свои средства
Coinkite рекомендует затронутым пользователям сгенерировать новый восстановительный семя с помощью устройства, не затронутого проблемой, проверить резервные копии и адреса получения, отправить небольшую тестовую транзакцию и переводить оставшийся баланс только после подтверждения корректной работы всех компонентов.
Пользователи, имеющие только Coldcard Mk3, могут временно усилить безопасность, добавив уникальный BIP-39 пароль. Расширенные пользователи также могут сгенерировать семя только с помощью костей на прошивке 4.1.9, используя как минимум 99 бросков правильного шестигранного кубика, хотя компания предупреждает, что этот процесс требует тщательного резервного копирования и проверки.
Расследование продолжается
Coinkite пообещала опубликовать подробный технический обзор после завершения расследования. До этого момента компания и независимые исследователи говорят, что предупреждение Coldcard Mk3 и изъятие $38 млн bitcoin следует рассматривать как отдельные события, поскольку на данный момент нет доказательств, что у них есть общая причина.

