Уязвимость прошивки Coldcard привела к хищению более $70 млн в биткоинах

Сводка рынка от ИИ
Злоумышленники воспользовались уязвимостью прошивки Coldcard, связанной со слабой генерацией seed-фразы, и за считаные минуты вывели ~1,082.65 BTC с 1,196 адресов. Хотя более новая прошивка устраняет ошибку, скомпрометированные recovery seed-фразы нельзя исправить обновлением, что повышает постоянный риск при самостоятельном хранении. Инцидент может оказать давление на доверие к аппаратным кошелькам и сместить поведение пользователей в сторону диверсифицированных схем хранения, усиливая в ближайшей перспективе обусловленную вопросами безопасности склонность к избеганию риска по BTC.
Степень влияния
● Высокая
Затронутые активы
BTC/USDT+1.48%
Инсайт ИИ · BTC/USDTИнсайт ИИ
▼ Медвежий
Торговать
⚠️ Инсайты, сгенерированные ИИ, основаны на новостном контенте и предоставляются исключительно в информационных целях. Они не являются инвестиционной рекомендацией и не отражают позицию BingX. Торговля сопряжена с риском. Пожалуйста, торгуйте ответственно.
Ключевой факт: пользователи аппаратных кошельков потеряли свыше $70 млн в Bitcoin (BTC) после того, как злоумышленники использовали изъян прошивки Coldcard, позволявший удаленно выводить средства. По данным CoinKite, часть затронутых устройств генерировала сид-фразы (recovery seeds) с использованием программной случайности вместо встроенного аппаратного генератора случайных чисел. Проблема тянется из версии прошивки, выпущенной в марте 2021 года. В новых релизах баг устранен, но обновление не защищает сид-фразы, созданные на уязвимых устройствах. Galaxy Research зафиксировала вывод 1"082,65 BTC с 1"196 адресов примерно за 41 минуту. Чанпэн Чжао отметил, что у аппаратных кошельков тоже бывают ошибки, и предложил распределять средства между несколькими устройствами, подчеркнув, что у такого подхода есть и собственные риски. Почему это важно: дефект на этапе генерации сид-фразы способен подорвать доверие к самостоятельному хранению (self-custody), поскольку старые recovery seeds нельзя "починить" одной лишь прошивкой. Рыночные настроения: медвежьи; напряженность; реакция на событие; страх. Обоснование: более $70 млн в BTC было выведено через уязвимость прошивки Coldcard, что создает прямой стресс для пользователей self-custody. Похожий случай: при взломе Atomic Wallet в 2023 году пользователи потеряли более $35 млн, когда множество кошельков было опустошено в разных активах (Fortune). Отличие в том, что ситуация с Coldcard связана с сид-фразами, сгенерированными прошивкой, тогда как в Atomic Wallet речь шла о компрометации программного кошелька. Эффект распространения: первый канал — доверие к self-custody, поскольку сбой в генерации сид-фразы делает офлайн-хранение менее изолированным от программных рисков. Если после экстренных патчей появятся новые случаи "выметания" средств, фокус может сместиться с отдельного бага к более широкому вопросу замены recovery seeds. Второй канал — поведение пользователей в части хранения, так как участники рынка могут пересмотреть риски концентрации средств на одном устройстве. Возможности и риски: — Возможности: если обновления CoinKite подтвердят, что новые выводы средств остановлены, стабилизация доверия к self-custody может стать сигналом для пользователей, оценивающих риски инфраструктуры кошельков. — Риски: если старые recovery seeds продолжат использоваться или появятся дополнительные случаи вывода средств, снижение зависимости от одной конфигурации кошелька может ограничить потенциальный ущерб при повторном инциденте.