Coldcard предупреждает пользователей переместить bitcoin, поскольку уязвимость в кошельке привела к краже $114 млн

iconBlockchainreporter
Поделиться
AI summary iconСводка
Новости о bitcoin появились, когда Coldcard призвала пользователей перевести средства после эксплуатации уязвимости в кошельке, которая привела к хищению $114 млн. Эксплуатация в DeFi обходит стандартные проверки безопасности и пока не устранена. Coldcard не раскрыла модели, затронутые уязвимостью, и сроки выпуска исправления. Пользователям рекомендуется перевести средства на альтернативные кошельки, хотя риски увеличиваются в менее безопасных средах.
bitcoin-core-wallet

Экосистема аппаратных кошельков bitcoin переживает редкий и опасный момент. Производитель Coldcard подтвердил, что эксплойт, который активно выводит средства с определённых устройств, уже привёл к потерям примерно на 114 миллионов долларов, и уязвимость остаётся незакрытой по состоянию на вторник. Компания рекомендует пользователям немедленно перевести свой bitcoin с уязвимых аппаратных кошельков, согласно оригинальному отчёту.

Предупреждение появилось спустя недели нарастающей обеспокоенности среди владельцев Coldcard. Эксплуатация, по всей видимости, нацелена на определенные версии прошивки и аппаратные конфигурации, обходя обычные проверки безопасности, которые делают аппаратные кошельки краеугольным камнем самохранения. В отличие от фишинговых атак или утечек seed-фразы, это прямое компрометирование уровня устройства, что делает рекомендацию по умолчанию — хранить свои закрытые ключи оффлайн — менее надежной. Уязвимость может быть специфичной для прошивки, что объясняет, почему некоторые устройства остаются нетронутыми, в то время как другие опустошаются.

Масштаб и тишина

Биткоин-сообщество по безопасности, часто активно выражающееся на форумах и в социальных сетях, отреагировало с сочетанием тревоги и прагматизма. Долгосрочные пользователи Coldcard делятся опытом опустошённых балансов, в то время как другие обсуждают, могла ли открытая прошивка устройства выявить эту уязвимость раньше. Coldcard не публично раскрыла, какие модели уязвимы, как работает эксплуатация или есть ли исправление в ближайшей перспективе. Эта секретность, вероятно, служит операционной цели: разглашение технических деталей может дать злоумышленникам шаблон. Однако это также оставляет пользователей в состоянии тревожной неопределённости.

В течение многих лет Coldcard был любимым устройством среди биткоин-максималистов, ценящих его изолированную конструкцию и прошивку, поддерживающую только биткоин. Устройство позиционировалось как крепость для самых параноидальных держателей. Теперь эта крепость имеет трещину, а молчание производителя о сроках выпуска исправления подогревает предположения, что коренная причина может быть глубоко укоренена — возможно, связана с уязвимостью цепочки поставок или ошибкой, внесенной во время обновления прошивки несколько месяцев назад.

Более широкий дилемма самохранения

Эксплуатация аппаратных кошельков — не новость: ранее инциденты затрагивали устройства Ledger и Trezor, но масштаб здесь примечателен. Ситуация с Coldcard подчеркивает постоянное напряжение: самохранение активов широко рекламируется как средство от рисков биржи, однако оно концентрирует техническую ответственность на одном пользователе, который может не обладать необходимыми знаниями для оценки целостности своего устройства. Долгое время отрасль предполагала, что правильно изготовленный и обновленный аппаратный кошелек устойчив к удаленным атакам. Эта предпосылка теперь серьезно под угрозой.

Немедленное указание перевести средства в другой кошелек, часто горячий кошелек на смартфоне, вводит другой набор рисков. Пользователи, покидающие скомпрометированное аппаратное устройство, могут подвергнуть свои закрытые ключи менее безопасной среде. Это компромисс между подтвержденной угрозой и неопределенной, и специалисты по безопасности будут оценивать это решение на основе факторов, которые обычный владелец не может легко оценить.

Что остается неопределенным

Еще неизвестно, можно ли запустить эксплойт удаленно, требуется ли физический доступ или используется уязвимость в сопутствующем программном обеспечении, используемом при подписании транзакций. Отсутствие ясности затрудняет принятие защитных мер пользователями. Если аппаратное обеспечение скомпрометировано на уровне загрузчика, даже обновление прошивки может быть недостаточным, кроме полного переноса средств. Coldcard должен опубликовать подробный технический пост-мортем, как только угроза будет локализована — что, на данный момент, кажется возможным через несколько дней или недель.

Возможно ли, чтобы пострадавшие пользователи восстановили какую-либо часть похищенных средств с помощью трассировки в цепочке или правового вмешательства — открытый вопрос. Прозрачный реестр bitcoin может помочь отследить деньги, но псевдонимность затрудняет применение мер. Исторически единичные жертвы эксплуатации аппаратных кошельков редко видят возмещение. Более широкое влияние на продажи аппаратных кошельков, особенно среди пользователей, нативных к bitcoin, может полностью зависеть от скорости реакции Coldcard.

Сообщение от производителя простое, даже если молчание по деталям — нет: если у вас есть одно из уязвимых устройств, предположите, что оно скомпрометировано, и переместите свой bitcoin, прежде чем стать следующим случаем в растущем списке потерь.

Отказ от ответственности: Информация на этой странице может быть получена от третьих лиц и не обязательно отражает взгляды или мнения KuCoin. Данный контент предоставляется исключительно в общих информационных целях, без каких-либо заверений или гарантий, а также не может быть истолкован как финансовый или инвестиционный совет. KuCoin не несет ответственности за ошибки или упущения, а также за любые результаты, полученные в результате использования этой информации. Инвестиции в цифровые активы могут быть рискованными. Пожалуйста, тщательно оценивайте риски, связанные с продуктом, и свою устойчивость к риску, исходя из собственных финансовых обстоятельств. Для получения более подробной информации, пожалуйста, ознакомьтесь с нашими Условиями использования и Уведомлением о риске.