0.07%
0.18%
3.92%
BTC
$65,003.28
0.06%
0.02%
4.15%
ETH
$1,917.12
0.07%
0.22%
3.22%
BNB
$604.89
0.14%
0.37%
3.00%
XRP
$1.03
0.25%
0.50%
6.05%
SOL
$76.78
0.06%
0.50%
1.32%
TRX
$0.33136234
0.09%
0.25%
0.77%
DOGE
$0.06996590
0.04%
0.32%
4.13%
ADA
$0.19517330
0.16%
0.12%
1.55%
LINK
$8.30
0.28%
1.83%
2.98%
LTC
$45.36
0.07%
0.18%
3.92%
BTC
$65,003.28
0.06%
0.02%
4.15%
ETH
$1,917.12
0.07%
0.22%
3.22%
BNB
$604.89
0.14%
0.37%
3.00%
XRP
$1.03
0.25%
0.50%
6.05%
SOL
$76.78
0.06%
0.50%
1.32%
TRX
$0.33136234
0.09%
0.25%
0.77%
DOGE
$0.06996590
0.04%
0.32%
4.13%
ADA
$0.19517330
0.16%
0.12%
1.55%
LINK
$8.30
0.28%
1.83%
2.98%
LTC
$45.36
   /       /       /    Coinkite випустила виправлену прошивку після вразливості Coldcard; імовірно, у зломі замішаний ШІ

Coinkite випустила виправлену прошивку після вразливості Coldcard; імовірно, у зломі замішаний ШІ

Coinkite випустила виправлену прошивку після вразливості Coldcard; імовірно, у зломі замішаний ШІ

Bitcoin Magazine

Coinkite випустила виправлену прошивку після вразливості Coldcard; імовірно, у зломі замішаний ШІ

Вважається, що наразі викрадено понад тисячу біткоїнів унаслідок зламу, обговорення якого почалося в соціальних мережах у другій половині дня 30 липня. З'ясувалося, що у Coinkite, одного з найавторитетніших виробників апаратних гаманців, був критичний баг у способі генерації захищених приватних ключів для його біткоїн-гаманців. Галузеві експерти вважають, що під час зламу використовувався ШІ.

Найбільше постраждали пристрої Coldcard MK3 з версіями прошивки від 4.0.1 (березень 2021 року) до 4.1.9. Вразливі 12- або 24-слівні seed-фрази, згенеровані пристроєм без користувацьких кидків кубиків або додаткової парольної фрази BIP 39.

Користувачам, які потрапляють до цієї категорії, у яких є біткоїни в Coldcard MK3 і які не використовували функцію кидка кубиків для додаткової ентропії чи додаткову парольну фразу, слід вважати себе в зоні ризику і якомога швидше перемістити свої монети з цих гаманців. Технічний автор Bitcoin Magazine Shinobi опублікував посібник із цієї теми, а Coinkite також опублікувала посібник і попередження.

Вразливість полягала в конкретному рядку коду в прошивці — низькорівневій програмній базі, яка керує обладнанням. Ця прошивка, судячи з усього, оновлювана. Попередження Coinkite було оновлено сьогодні вранці з рекомендацією оновити прошивку пристроїв для всіх трьох чипів — пристроїв MK3, MK4 і MK5, включно з Coldcard Q:

«Оновлено 31 липня 2026 року о 9:33 EDT: виправлена прошивка тепер доступна. Користувачі Mk4 і Mk5 мають оновитися до версії 5.6.0 або новішої. Користувачі Q мають оновитися до версії 1.5.0Q або новішої. Для Mk3 оновіться до версії 4.2.0 або новішої».

Coinkite також пояснила у своєму попередженні, що оновлення прошивки не означає, що приватні та публічні ключі, згенеровані вразливою прошивкою до цього, тепер захищені; ці ключі залишаються вразливими, оскільки фактично були створені зі слабким паролем. Після оновлення прошивки необхідно створити новий гаманець, а кошти потрібно перевести ончейн на нові адреси, щоб убезпечити їх. Coinkite написала:

«Оновлення прошивки не змінює і не відновлює наявну seed-фразу. Якщо вашу seed-фразу було згенеровано до виправленої версії прошивки для вашої моделі, дотримуйтесь наведеного нижче посібника з міграції, якщо до вас не застосовний виняток щодо незалежної ентропії від кубиків».

Деякі мультипідписні гаманці можуть бути під загрозою

Пітер Тодд, контриб'ютор Core та інженер з кібербезпеки, сьогодні розглянув конкретні межові випадки для мультипідписних гаманців, що використовують порогове число Coldcard для захисту коштів. «Приклад: у вас схема 2 з 3, з 2 Coldcard і 3-м нескомпрометованим пристроєм. Якщо ви переміщуєте свої кошти, у той момент, коли ваш скрипт уперше розкривається — раніше прихований за хешем адреси — зловмисник тепер знає достатньо, щоб використати 2 скомпрометовані ключі Coldcard і вкрасти ваші кошти».

Транзакція, що розкриває мультипідписний скрипт, може бути непідтвердженою, що дає хакерам достатньо часу, щоб створити конкуруючу транзакцію з вищою комісією. На щастя, для таких випадків є рішення: майнінг-пул MARA може допомогти в цій ситуації своїм сервісом майнінгу через приватний мемпул Slipstream; «тому що вони обіцяють тримати вашу транзакцію — а отже і публічні ключі — у секреті доти, доки вона вже не опиниться в блоці. Це різко знижує можливість зловмисника вкрасти кошти», — сказав Тодд. Він додав, що «якщо ви вже повторно використовували адреси, це неактуально, і вам слід просто спробувати перемістити кошти якомога швидше. Але якщо ні, MARA може допомогти».

За межами безпосередньої кризи

NVK, один зі співзасновників Coldcard, опублікував довгий пост в X із початковим аналізом, що виходить за рамки базових заходів безпеки, необхідних для захисту коштів. У ньому він написав, що компанія «має намір працювати з постраждалими користувачами, які хочуть подати заяву до поліції, страховий позов або провести власне розслідування», включно з «письмовим резюме інциденту, що конкретно стосується вашої втрати, і будь-якими даними про транзакції, якими ми можемо поділитися».

Окрім безпосередньої кризи, NVK вказав на ширший технологічний зсув, оскільки хакерські можливості ШІ починають змінювати попередню динаміку та очікування у сфері кібербезпеки. У блог-пості він написав: 

«Кожному іншому розробнику: ми вважаємо, що це тверезa реальність нової парадигми ШІ. Перевірка коду за допомогою ШІ тепер може знаходити приховані помилки зі швидкістю, що перевершує навіть найдосвідченіших експертів галузі. Якщо ваша прошивка з відкритим вихідним кодом або будь-коли була публічною, вважайте, що її вже читають як зловмисники, так і захисники».

Злам і понад 70 мільйонів доларів імовірно викрадених коштів за останні 24 години фактично є винагородою, виплаченою хакерам, які тепер, імовірно, перевіряють на вразливості кожну доступну базу коду гаманців. Хоча біткоїн- і ширша криптоіндустрія загалом діяли виходячи з припущення, що хакери тестуватимуть їхній код, розробка моделей ШІ, оптимізованих для кібербезпеки, прискорює ці процеси.

Галузеві експерти зібралися вчора ввечері на тривалому публічному дзвінку в X Spaces, обговорюючи тему протягом багатьох годин. Окрім безпосередніх рекомендацій і відповідей на запитання біткоїн-користувачів упродовж довгого Spaces, також обговорювався аналіз того, що ймовірно послідує в найближчі тижні. Інші провайдери гаманців, імовірно, будуть промацані, і особливо проєкти з відкритим вихідним кодом, які генерують матеріал приватних ключів, будуть протестовані.

X Spaces не записувався, імовірно, для збереження приватності всіх учасників дзвінка; однак початкові настрої припускають, що компаніям доведеться проводити аудит свого коду за допомогою найновіших передових моделей — як питання виживання. Найновіші моделі ШІ, орієнтовані на кібербезпеку, від Anthropic, OpenAI, Kimi K3 від Moonshot та інших уже доступні публіці. Багато компаній у біткоїн-індустрії вже використовують їх для перевірки цілісності коду, але деякі, можливо, ні, і гонка за пошуком вразливостей у коді, що працює з гаманцями, безумовно, триватиме, особливо в наступні тижні.

Зрештою, сьогодні ми сумуємо за втраченими монетами, і настає стан самоаналізу та ретельної перевірки. За цим нині історичним зломом послідує індустрія та інфраструктура самостійного зберігання з відкритим вихідним кодом, яка, імовірно, стане на порядки безпечнішою, здобувши дуже важкі уроки. Зрештою, кожен хакер з ШІ-агентом зараз, імовірно, тестує захист.

Мультивендорні, мультиключові гаманці та ковенанти

Майбутні гаманці з високим рівнем суверенітету, чи то на роздрібному, чи на корпоративному рівні, імовірно, не залежатимуть від якогось одного вендора. Мультипідписні гаманці, за грамотної реалізації, можуть розподіляти ризики вразливостей між різними базами коду, командами та обладнанням.

Згенерована користувачем ентропія також була однією з головних тем у згаданому раніше X Spaces, при цьому ентропія, що генерується киданням кубиків, регулярно згадувалася як рішення. Coldcard, а також інші апаратні гаманці, такі як Foundation Devices, інструктують користувачів, як правильно додати власну ентропію; потрібно кинути багато кубиків, в ідеалі понад сотню окремих кидків. Однак після цього кидки кубиків становлять непрограмне джерело випадковості для гаманців, що також відокремлює користувачів від межових ризиків в ентропії, що генерується програмно або апаратно.

Ковенанти — популярний софтфорк серед певної ніші в біткоїн-індустрії — також почали згадуватися як подальший крок до зміцнення індустрії самостійного зберігання. Це оновлення консенсусу Bitcoin, яке може бути досягнуте з великими труднощами, якщо взагалі буде досягнуте, могло б дати користувачам важливі можливості смарт-контрактів, наприклад гаманець, який може надсилати кошти лише на білий список адрес, — те, що сьогодні неможливо у скрипті Bitcoin.

Ця публікація Coinkite випустила виправлену прошивку після вразливості Coldcard; імовірно, у зломі замішаний ШІ вперше з'явилася в Bitcoin Magazine і написана Juan Galt.

Джерело: BitcoinMagazine

31-07-2026
Криптовалюти / Новини у світі криптовалют

Новини у світі криптовалют

Уразливість гаманця Coldcard розкрила сид-фрази за роки після крадіжки біткоїнів на $70 млнУразливість гаманця Coldcard розкрила сид-фрази за роки після крадіжки біткоїнів на $70 млнЗАГРОЗА БЕЗПЕЦІ COLDCARD: ПОТРІБНІ НЕГАЙНІ ДІЇЗАГРОЗА БЕЗПЕЦІ COLDCARD: ПОТРІБНІ НЕГАЙНІ ДІЇКористувачів Coldcard Mk3 попередили про ризик після виведення 594 BTC із 500 адресКористувачів Coldcard Mk3 попередили про ризик після виведення 594 BTC із 500 адресТриваюча крадіжка біткоїнів через Coldcard: чи зачеплено ваш гаманець?Триваюча крадіжка біткоїнів через Coldcard: чи зачеплено ваш гаманець?

Випадкова цитата про гроші

"Когда имеешь много вложить - у дня находятся сотни карманов."

Фридрих Ницше

Цікаві записи в інших розділах блогу

Інформаційне повідомлення

Відвідувачі, які знаходяться в групі Гості, не можуть залишати коментарі до даної публікації.

Останні матеріали

усі статті →
3 Altcoins Post Double-Digit Gains as Bitcoin (BTC) Reclaims $65K: Market WatchНовини у світі криптовалют3 Altcoins Post Double-Digit Gains as Bitcoin (BTC) Reclaims $65K: Market WatchOne of the alts in question has entered the top 100 coins by market cap after its massive daily, weekly, and monthly rally.10-08-2026LBank Launches Crypto Resilience Initiative, Building on Its Security Collaboration with CertiKНовини у світі криптовалютLBank Launches Crypto Resilience Initiative, Building on Its Security Collaboration with CertiK[PRESS RELEASE – Singapore, Singapore, August 10th, 2026] LBank today announced the launch of the Crypto Resilience Initiative, an effort to support the10-08-2026Ansem Predicts Pump.fun’s Token Could Join Crypto’s Top 10 by 2028Новини у світі криптовалютAnsem Predicts Pump.fun’s Token Could Join Crypto’s Top 10 by 2028Crypto trader Ansem predicts Pump.fun (PUMP) could become one of the 10 largest cryptos by market capitalization within two years. Ansem said he plans to track10-08-2026BOJ Rate Hike Pace Could Speed Up as Inflation Nears TargetНовини у світі криптовалютBOJ Rate Hike Pace Could Speed Up as Inflation Nears TargetThe Bank of Japan’s latest policy meeting pointed to a possible acceleration in interest rate hikes, with at least three board members saying the central bank10-08-2026BIP-110 Soft Fork Implodes: Mines Just Two Blocks Before Grinding to a HaltНовини у світі криптовалютBIP-110 Soft Fork Implodes: Mines Just Two Blocks Before Grinding to a HaltBIP-110 supporters insist the proposal remains viable, despite the minority chain falling dozens of blocks behind Bitcoin's main chain.10-08-20263 Token Unlocks to Watch in the Second Week of August 2026Новини у світі криптовалют3 Token Unlocks to Watch in the Second Week of August 2026The cryptocurrency market will welcome a wave of tokens worth more than $605.5 million in the second week of August 2026. Major projects, including YZY (YZY),10-08-2026The Korean Crypto Laundering Method Behind $6.4 Billion, and Why Police Struggle to Stop ItНовини у світі криптовалютThe Korean Crypto Laundering Method Behind $6.4 Billion, and Why Police Struggle to Stop ItA single cross-border laundering method has quietly become the backbone of South Korea’s crypto crime wave, accounting for $6.4 billion of the $7.1 billion in10-08-2026Coinsbuy Faces Reported $7.9 Million Crypto Hack Amid Rising 2026 AttacksНовини у світі криптовалютCoinsbuy Faces Reported $7.9 Million Crypto Hack Amid Rising 2026 AttacksCoinsbuy reportedly suffered a $7.9 million crypto theft. Wallets linked to the crypto payments platform were drained across Ethereum (ETH) and Tron (TRX).10-08-2026Another Big Macro Week Is Here: 3 Events That Could Move BitcoinНовини у світі криптовалютAnother Big Macro Week Is Here: 3 Events That Could Move BitcoinBTC and the crypto market are entering another potentially volatile trading week because of these factors.10-08-2026
УвійтиMasterInvest
RUENUK