Недавній випадок відмови Coldcard, що призвів до втрати близько 70 мільйонів доларів у bitcoin, — це не просто баг у прошивці. Це культурна невдача, пов’язана з гордістю, сигналізацією чистоти та концентрованою довірою всередині кіл Bitcoin-максималістів, що підтримують самоконтроль — та сама культурна позиція, яка зараз видна у дебатах щодо BIP-110. 30 липня 2026 року більше ніж 1 000 bitcoin було виведено з близько 1 200 адрес за менше ніж годину. Жодні пристрої не були фізично доступні. Зловмисник відновив приватні ключі автономно, оскільки певні версії прошивки Coldcard (запроваджені приблизно у березні 2021 року) генерували seed-значення з критично слабкою ентропією — порядку 40 біт замість очікуваних 128. Помилка конфігурації збірки призвела до того, що пристрій перейшов на передбачуваний програмний псевдовипадковий генератор чисел замість призначеного апаратного справжнього генератора випадкових чисел. Вихідний код був відкритим. Цей баг залишався незаміченим протягом приблизно п’яти років. Coldcard широко вважався найкращим вибором у колах, що працюють виключно з bitcoin, саме тому, що він був призначений лише для bitcoin. Його позиціонували як чистий, ізольований, безкомпромісний варіант для серйозного самоконтролю. Ця перевага чистоти створила середовище, в якому скептицизм був спрямований назовні — на мульти-валютні гаманці, інтенсивне використання ланцюга для нефінансових даних та інституційні продукти — тоді як обрана чиста інструментальна система отримувала значно менше незалежного та постійного аналізу. Багато користувачів та прихильників розумно припускали, що для створення seed-значення використовується апаратний генератор випадкових чисел. Цього не було. У 2021 році операції з еліптичними кривими були перенесені на широко визнану бібліотеку Bitcoin Core libsecp256k1. Під час цієї інтеграції шлях генерації seed змінився, і слабкий програмний запасний варіант тихо взяв на себе функції. Сам криптографічний стек Core не був безпосередньою причиною помилки з випадковими числами; помилка полягала у інтеграції та конфігурації збірки прошивки пристрою. Проте загальний шаблон залишається: велика культурна довіра була покладена на чистий інструмент лише для bitcoin та супутні стандарти Core, тоді як звичайна перевірка повного шляху ентропії запізнювалася. Саме тут BIP-110 стає актуальним. BIP-110 — це поточна тимчасова пропозиція м’якого форку, що передбачає накладення обмежень на довільні дані в транзакціях на рівні консенсусу. Вона перетворилася на ще одну битву за чистоту: зберегти bitcoin фокусованим виключно на грошах, обмежити нефінансові дані та відкинути те, що деякі називають спамом. Та сама культурна позиція, що підвищила чистий інструмент лише для bitcoin над звичайними перевірками, видна у напруженості аргументації щодо BIP-110. Концентрована довіра до відносно закритого кола авторитетів у протоколах та безпеці створює високу впевненість як щодо криптографічних припущень низького рівня, так і щодо важливих змін консенсусу. Ця гордість створює умови, за яких судження цих самих кіл вважається майже авторитетним щодо криптографічних примітивів та еволюції протоколу. Наслідок передбачуваний. Коли обраний чистий інструмент самоконтролю зазнає невдач такого масштабу, довіра до чистого самоконтролю знижується серед тих, хто дотримувався рекомендованого плану дій. Цей вакуум не залишається порожнім. Практичним розв’язанням є інституційний капітал та страхування у великих масштабах. Волл-стрит та регульовані кастоди вже гарантують операційний, технологічний та кастодний ризик у набагато більших і складніших системах. Вони можуть цiнувати та страхувати такий ризик, як помилки прошивки, баги ентропії та помилки управління ключами набагато дешевше й системнiше, нiж окремi власники або маленькi проекти з вiдкритим кодом. Диверсифiковане професiйне кастодство, аудитованi процеси, капiталiзований резерв та ринки страхування існують саме для того, щоб поглинати такi ризики з низькою ймовiрнiстю та високим наслiдком — саме тi ризики, якi чистий самоконтроль постiйно заново виявляє важким шляхом. Коли такi подiї стають досить дорогими й частими, капiтал пересувається до сторiн, що можуть гарантувати результат. У кінцевому підсумку найчистшi максималiсти можуть зрозумiти, що єдина сторона, яка готова й здатна гарантувати їхню чистоту у великих масштабах — це та сама сторона, що врештi-решт пише правила.
Tillman HollowayПоділитися
Джерело:Показати оригінал
Відмова від відповідальності: Інформація на цій сторінці може бути отримана від третіх осіб і не обов'язково відображає погляди або думки KuCoin. Цей контент надається лише для загального інформування, без будь-яких запевнень або гарантій, а також не може розглядатися як фінансова або інвестиційна порада. KuCoin не несе відповідальності за будь-які помилки або упущення, а також за будь-які результати, отримані в результаті використання цієї інформації.
Інвестиції в цифрові активи можуть бути ризикованими. Будь ласка, ретельно оцініть ризики продукту та свою толерантність до ризику, виходячи з ваших власних фінансових обставин. Для отримання додаткової інформації, будь ласка, зверніться до наших Умов використання та Розкриття інформації про ризики.