Ключовий момент
Гаманці Coldcard MK3, MK4, MK5 і Q розкрадаються через баг, який дозволив нападникам знайти seed-фрази без дій користувача. Гаманці, згенеровані після кінця 2020 року без щонайменше 50 кидків кубиків, не мали достатньо випадковості і можуть бути піддані підбору. На ланцюзі зафіксовано рух приблизно 1 000 BTC, пов’язаний із цією вразливістю. Проблема також стосується ефемерних ключів, сесійних ключів для Clone Coldcard або Key Teleport, а також seed-фраз BIP 85, згенерованих із скомпрометованої seed-фрази. Coinkite випустила оновлення прошивки, і seed-фрази, згенеровані після цього оновлення, повинні бути безпечними.
Чому це важливо: вада зберігання може змусити користувачів швидко змінювати ключі, оскільки витік посіву може перетворити проблему з пристроєм на пряму втрату активів.
Настрій ринку
Ведмежий, стрес-он, спричинений подіями, зменшення ризику.
Причина: Гаманці Coldcard розкрадаються через баг у генерації seed, що робить ринок сприймати це як терміновий ризик самоконтролю.
Подібні минулі випадки
У 2023 році Trust Wallet усунула вразливість у генерації гаманця через розширення браузера, що призвела до втрат користувачів на $170 000, і Trust Wallet зазначила, що постраждали лише користувачі, які створили адреси у вікні впливового розширення браузера. (The Block) Різниця полягає в тому, що поточна проблема стосується генерації seed у Coldcard і повідомлених активних рухів BTC, тому усунення залежить від зміни seed, а не лише оновлень розширення.
Ефект Ripple
Ризик контролю може поширюватися через міграцію користувачів, довіру до апаратних гаманців і поведінку депозитів на біржі, а не через ліквідність протоколу. Якщо більш вразливі ключі будуть вилучені до того, як користувачі змінять місце зберігання, то довіра до інструментів самоконтролю може знизитися. Якщо впровадження прошивки та зміна ключів зменшить нові витоки, то вплив може залишитися обмеженим лише користувачами Coldcard.
Можливості та ризики
Можливості: Якщо впровадження патча прошивки Coinkite та нове створення seed зупинять підключені до ланцюга витрати, то зачіпані користувачі можуть розглядати верифіковану міграцію як потенційний сигнал стабілізації безпеки.
Ризики: Якщо до міграції коштів користувачами з’являться додаткові on-chain рухи, пов’язані з уразливістю, зменшення експозиції від уразливих сідів обмежує прямі втрати через кастодію.

