Кошельки Coldcard Mk3 слили 594 BTC за 25 минут

iEXExchanger
Кошельки Coldcard Mk3 слили 594 BTC за 25 минут

Из-за уязвимости в прошивке Coldcard Mk3 хакер за 25 минут вывел 594 BTC — около $38 млн — с полутысячи кошельков. Проблема тихо жила в устройствах с 2021 года, и её пока не признали официально.

В ночь на 31 июля кто-то методично прошёлся по полутысяче биткоин-кошельков, созданных на аппаратных кошельках Coldcard Mk3. Меньше чем за полчаса — с 01:31 до 01:56 по UTC — со счетов исчезло 594 BTC, это около $38 млн по текущему курсу. Многие из этих кошельков не трогали годами.

Производитель, компания Coinkite, признал: дело, похоже, в самой прошивке. Начиная с версии 4.0.1, выпущенной в марте 2021 года, и вплоть до последней сборки для Mk3 — 5.0.3, — устройство при генерации ключа могло пропускать аппаратный генератор случайных чисел и подставлять вместо него предсказуемые данные: серийный номер чипа и показания встроенных часов. Формально Coinkite пока не подтвердила, что именно это стало причиной кражи, но независимые исследователи блокчейна уже связывают утечку именно с этой слабостью энтропии.

Страдают только владельцы Mk3 без парольной фразы BIP-39 — того самого «25-го слова», которое добавляет к seed-фразе дополнительный секрет и делает предсказуемый ключ бесполезным для взломщика. Более новые модели — Mk4, Q и Mk5 — под удар не попали.

Компания советует не паниковать, но и не медлить:

  • срочно задать надёжную уникальную парольную фразу BIP-39 на устройстве;
  • перевести средства на новый seed, сгенерированный на незатронутой модели;
  • продвинутым пользователям — пересоздать ключ с помощью 99+ бросков кубика на прошивке 4.1.9.

В Coinkite подчёркивают: спешка при миграции кошелька может создать больше риска, чем сама уязвимость. История поучительна сама по себе — аппаратные кошельки считаются золотым стандартом самостоятельного хранения именно потому, что переносят генерацию ключа в закрытое устройство. Здесь баг в прошивке пять лет незаметно подрывал именно этот принцип.

Вопросы и ответы

Частые вопросы по теме статьи

Что случилось с кошельками Coldcard Mk3?

31 июля неизвестный за 25 минут вывел 594 BTC (около $38 млн) примерно с 500 адресов, ключи для которых были созданы на устройствах Coldcard Mk3. Многие из этих кошельков не использовались годами.

Какие модели Coldcard затронуты?

Проблема касается только Mk3 с прошивкой от версии 4.0.1 (март 2021) до 5.0.3 включительно. Более новые модели — Mk4, Q и Mk5 — не пострадали.

Что делать владельцам Coldcard Mk3 прямо сейчас?

Если на устройстве не была задана парольная фраза BIP-39, стоит немедленно добавить надёжную уникальную фразу и перевести средства на новый seed, сгенерированный на незатронутой модели. Coinkite предупреждает: спешка при миграции может быть опаснее самой уязвимости.

Подтвердила ли Coinkite точную причину кражи?

Официально нет. Компания заявила, что расследование продолжается, но независимые исследователи блокчейна уже связывают инцидент со слабой энтропией при генерации ключей на Mk3.