31 шілдеде түнгі сағат 01:31-де (UTC бойынша) біреу Coldcard Mk3 құрылғысында жасалған шамамен 500 биткоин әмиянын тазалап шықты. 25 минуттың ішінде 594 BTC — қазіргі бағаммен шамамен 38 миллион доллар — жылдар бойы қозғалмаған мекенжайлардан жоғалып кетті.
Coldcard өндірушісі Coinkite компаниясы мәселе өз микробағдарламасында жатыр деп мәлімдеді. 2021 жылдың наурызында шыққан 4.0.1 нұсқасынан бастап, Mk3 үшін соңғы шыққан 5.0.3 нұсқасына дейін құрылғы кілт жасау кезінде аппараттық кездейсоқ сан генераторын айналып өтіп, оның орнына болжауға болатын деректерді — чиптің сериялық нөмірі мен ішкі сағат көрсеткіштерін — пайдалануы мүмкін болған. Coinkite бұл дәл ұрлықтың себебі екенін ресми түрде растаған жоқ, бірақ тәуелсіз блокчейн зерттеушілері қаражаттың кетуін дәл осы әлсіз энтропиямен байланыстырып отыр.
Қауіп тек BIP-39 құпия фразасын ешқашан орнатпаған Mk3 иелеріне төнеді — болжамды кілтті шабуылшы үшін пайдасыз ететін сол қосымша «25-ші сөз». Жаңа модельдер — Mk4, Q және Mk5 — бұл олқылықтан зардап шеккен жоқ.
Coinkite асығыстықсыз, бірақ кідірмей әрекет етуге кеңес береді: құрылғыда мықты әрі қайталанбас BIP-39 құпия фразасын дереу орнату, қаражатты зақымдалмаған модельде жасалған жаңа seed-ке көшіру, ал тәжірибелі пайдаланушыларға 4.1.9 микробағдарламасында сүйек кемінде 99 рет лақтырылған seed жасау ұсынылады. «Әмиянды асығыс көшіру шешуге тырысып жатқан мәселенің өзінен де үлкен қауіп тудыруы мүмкін», — деп ескертті компания. Бұл оқиғаның ыңғайсыз тұсы — аппараттық әмияндар кілт ешқашан чиптен шықпайтындықтан дәл өзін-өзі сақтаудың алтын стандарты саналады, ал мұнда микробағдарламадағы қате осы уәдені бес жыл бойы байқаусыз бұзып келген.



