source avatarXYZ Crypto

Поділитися

🚨 Помилка випадковості Coldcard Mk3: Що сталося та що вам слід зробити 💰 Що сталося? Між 30–31 липня 2026 року зловмисник вивів приблизно 594,48 BTC (~$38 млн) з близько 500 однозначних біткоін-гаманців у дуже координованій атакі. Он-чейн-хайплайти - 🪙 Вкрадено 594,48 BTC - 👥 Приблизно 500 уражених гаманців - 📦 Забрано 1 324 UTXO - ⏱️ Завершено за ~25 хвилин - 💸 Дуже низькі загальні комісії (~0,044 BTC) - 🔒 Жоден мультипідписний або Taproot гаманець не був уражений - 💤 Більшість гаманців не використовувалися з 2021–2026 років 🛑 Коренева причина: Помилка прошивки віком 5 років Тонка помилка в прошивці призвела до того, що деякі апаратні гаманці Coldcard генерували біткоін-сіди з набагато меншою випадковістю, ніж передбачалося. Що пішло не так? - У березні 2021 року Coldcard змінив код генерації сіду. - Завдяки проблемі з конфігурацією збірки, прошивка випадково використовувала слабкий програмний PRNG замість апаратного генератора справжніх випадкових чисел (TRNG). - Помилка залишалася непоміченою протягом п’яти років. Ефективна ентропія Mk3 - Заплановано: ~128 біт - Фактично: ~40 біт Mk4 / Mk5 / Q - Краще, ніж у Mk3, але все ще зменшена - Приблизно ~72 біти до застосування виправленої прошивки Це зменшення робить офлайн-підбор атак набагато більш практичними. ⚠️ Уражені пристрої Coldcard Mk3 - Прошивка 4.0.1 → 5.0.3 Coldcard Mk4 / Mk5 - Сіди, створені до версії 5.6.0 Coldcard Q - Сіди, створені до версії 1.5.0Q Не уражені - ✅ TAPSIGNER - ✅ SATSCARD - ✅ OPENDIME 🚨 Важливо! Оновлення прошивки НЕ виправляє існуючий слабкий сід. Якщо сід був створений за допомогою вразливої прошивки, вам потрібно створити абсолютно новий сід і перенести свої кошти. ✅ Що вам слід зробити? Якщо ваш гаманець може бути уражений: 1. Оновіть до останньої прошивки. 2. Створіть абсолютно новий сід. 3. Перевірте резервну копію та адресу отримання на пристрої. 4. Надішліть невеликий тестовий транзакційний платеж. 5. Перемістіть залишки BTC після підтвердження. Тимчасова захистна міра Якщо у вас є лише Mk3: - Використовуйте сильний, унікальний BIP-39 пароль (не ваш PIN), а потім перенесіть кошти. - Або створіть новий сід за допомогою методу чистого кидання кубиків, який обходить несправний RNG. Ентропія кубиками Використання 50+ приватних кидків кубиків під час створення сіду забезпечує достатню ентропію для захисту від цього конкретного багу. 🏦 Реакція Coinkite - Опублікував офіційне попередження щодо безпеки. - Підтвердив помилку ентропії. - Розслідує інцидент. - Не підтвердив офіційно, що вкрадення 594 BTC було спричинене цим вразливим місцем, хоча незалежні дослідники з безпеки вважають це найбільш ймовірним поясненням. 🔐 Головні висновки - Вiдкритий код не гарантує швидкого виявлення помилок. - Апаратні гаманці безпечні лише настільки, наскільки безпечна їх випадковість. - Сильнi BIP-39 паролi, незалежна ентропiя та мультипiдпис значно пiдвищують безпеку. - Завжди перевіряйте адреси та резервнi копiї на пристрої перед перемiщенням коштiв. Остаточна думка Цей інцидент нагадує, що самоконтроль — це не просто володіння вашими ключами. Це забезпечення того, що ці ключи були створені безпечно. Якщо ваш сід був створений на вразливому прошивці, залишайтеся спокійними, уважно перевірте все та якомога швидше перейдіть на новий безпечний сід.

No.0 picture
Відмова від відповідальності: Інформація на цій сторінці може бути отримана від третіх осіб і не обов'язково відображає погляди або думки KuCoin. Цей контент надається лише для загального інформування, без будь-яких запевнень або гарантій, а також не може розглядатися як фінансова або інвестиційна порада. KuCoin не несе відповідальності за будь-які помилки або упущення, а також за будь-які результати, отримані в результаті використання цієї інформації. Інвестиції в цифрові активи можуть бути ризикованими. Будь ласка, ретельно оцініть ризики продукту та свою толерантність до ризику, виходячи з ваших власних фінансових обставин. Для отримання додаткової інформації, будь ласка, зверніться до наших Умов використання та Розкриття інформації про ризики.