Coinkite выпустила исправленную прошивку после уязвимости Coldcard; вероятно, во взломе замешан ИИ

Bitcoin Magazine
Coinkite выпустила исправленную прошивку после уязвимости Coldcard; вероятно, во взломе замешан ИИ
Считается, что на данный момент похищено более тысячи биткоинов в результате взлома, обсуждение которого началось в социальных сетях во второй половине дня 30 июля. Выяснилось, что у Coinkite, одного из самых авторитетных производителей аппаратных кошельков, был критический баг в способе генерации защищённых приватных ключей для его биткоин-кошельков. Отраслевые эксперты полагают, что при взломе использовался ИИ.
Больше всего пострадали устройства Coldcard MK3 с версиями прошивки от 4.0.1 (март 2021 года) до 4.1.9. Уязвимы 12- или 24-словные seed-фразы, сгенерированные устройством без пользовательских бросков костей или дополнительной парольной фразы BIP 39.
Пользователям, попадающим в эту категорию, у которых есть биткоины в Coldcard MK3 и которые не использовали функцию броска костей для дополнительной энтропии или дополнительную парольную фразу, следует считать себя в зоне риска и как можно скорее переместить свои монеты из этих кошельков. Технический автор Bitcoin Magazine Shinobi опубликовал руководство по этой теме, а Coinkite также опубликовала руководство и предупреждение.
Уязвимость заключалась в конкретной строке кода в прошивке — низкоуровневой программной базе, которая управляет оборудованием. Эта прошивка, судя по всему, обновляема. Предупреждение Coinkite было обновлено сегодня утром с рекомендацией обновить прошивку устройств для всех трёх чипов — устройств MK3, MK4 и MK5, включая Coldcard Q:
«Обновлено 31 июля 2026 года в 9:33 EDT: исправленная прошивка теперь доступна. Пользователи Mk4 и Mk5 должны обновиться до версии 5.6.0 или новее. Пользователи Q должны обновиться до версии 1.5.0Q или новее. Для Mk3 обновитесь до версии 4.2.0 или новее».
Coinkite также пояснила в своём предупреждении, что обновление прошивки не означает, что приватные и публичные ключи, сгенерированные уязвимой прошивкой до этого, теперь защищены; эти ключи остаются уязвимыми, поскольку фактически были созданы со слабым паролем. После обновления прошивки необходимо создать новый кошелёк, а средства нужно перевести ончейн на новые адреса, чтобы обезопасить их. Coinkite написала:
«Обновление прошивки не изменяет и не восстанавливает существующую seed-фразу. Если ваша seed-фраза была сгенерирована до исправленной версии прошивки для вашей модели, следуйте приведённому ниже руководству по миграции, если к вам не применимо исключение о независимой энтропии от костей».
Некоторые мультиподписные кошельки могут быть под угрозой
Питер Тодд, контрибьютор Core и инженер по кибербезопасности, сегодня рассмотрел конкретные пограничные случаи для мультиподписных кошельков, использующих пороговое число Coldcard для защиты средств. «Пример: у вас схема 2 из 3, с 2 Coldcard и 3-м не скомпрометированным устройством. Если вы перемещаете свои средства, в тот момент, когда ваш скрипт впервые раскрывается — ранее скрытый за хешем адреса — злоумышленник теперь знает достаточно, чтобы использовать 2 скомпрометированных ключа Coldcard и украсть ваши средства».
Транзакция, раскрывающая мультиподписной скрипт, может быть неподтверждённой, что даёт хакерам достаточно времени, чтобы создать конкурирующую транзакцию с более высокой комиссией. К счастью, для таких случаев есть решение: майнинг-пул MARA может помочь в этой ситуации своим сервисом майнинга через приватный мемпул Slipstream; «потому что они обещают держать вашу транзакцию — а значит и публичные ключи — в секрете до тех пор, пока она уже не окажется в блоке. Это резко снижает возможность злоумышленника украсть средства», — сказал Тодд. Он добавил, что «если вы уже повторно использовали адреса, это неактуально, и вам следует просто попытаться переместить средства как можно скорее. Но если нет, MARA может помочь».
За пределами непосредственного кризиса
NVK, один из соучредителей Coldcard, опубликовал длинный пост в X с первоначальным анализом, выходящим за рамки базовых мер безопасности, необходимых для защиты средств. В нём он написал, что компания «намерена работать с пострадавшими пользователями, которые хотят подать заявление в полицию, страховой иск или провести собственное расследование», включая «письменное резюме инцидента, конкретно относящееся к вашей потере, и любые данные о транзакциях, которыми мы можем поделиться».
Помимо непосредственного кризиса, NVK указал на более широкий технологический сдвиг, поскольку хакерские возможности ИИ начинают менять прежнюю динамику и ожидания в области кибербезопасности. В блог-посте он написал:
«Каждому другому разработчику: мы считаем, что это трезвая реальность новой парадигмы ИИ. Проверка кода с помощью ИИ теперь может находить скрытые ошибки со скоростью, превосходящей даже самых опытных экспертов отрасли. Если ваша прошивка с открытым исходным кодом или когда-либо была публичной, считайте, что её уже читают как злоумышленники, так и защитники».
Взлом и более 70 миллионов долларов предполагаемо похищенных средств за последние 24 часа фактически являются вознаграждением, выплаченным хакерам, которые теперь, вероятно, проверяют на уязвимости каждую доступную базу кода кошельков. Хотя биткоин- и более широкая криптоиндустрия в целом действовали исходя из предположения, что хакеры будут тестировать их код, разработка моделей ИИ, оптимизированных для кибербезопасности, ускоряет эти процессы.
Отраслевые эксперты собрались вчера вечером на длительном публичном созвоне в X Spaces, обсуждая тему в течение многих часов. Помимо непосредственных рекомендаций и ответов на вопросы биткоин-пользователей на протяжении долгого Spaces, также обсуждался анализ того, что вероятно последует в ближайшие недели. Другие провайдеры кошельков, вероятно, будут прощупаны, и особенно проекты с открытым исходным кодом, которые генерируют материал приватных ключей, будут протестированы.
X Spaces не записывался, вероятно, для сохранения приватности всех участников созвона; однако первоначальные настроения предполагают, что компаниям придётся проводить аудит своего кода с помощью новейших передовых моделей — как вопрос выживания. Новейшие модели ИИ, ориентированные на кибербезопасность, от Anthropic, OpenAI, Kimi K3 от Moonshot и других уже доступны публике. Многие компании в биткоин-индустрии уже используют их для проверки целостности кода, но некоторые, возможно, нет, и гонка за поиском уязвимостей в коде, работающем с кошельками, безусловно, продолжится, особенно в ближайшие недели.
В конечном счёте, сегодня мы скорбим по утраченным монетам, и наступает состояние самоанализа и тщательной проверки. За этим ныне историческим взломом последует индустрия и инфраструктура самостоятельного хранения с открытым исходным кодом, которая, вероятно, станет на порядки более безопасной, извлекая очень тяжёлые уроки. В конце концов, каждый хакер с ИИ-агентом сейчас, вероятно, тестирует защиту.
Мультивендорные, мультиключевые кошельки и ковенанты
Будущие кошельки с высоким уровнем суверенитета, будь то на розничном или корпоративном уровне, вероятно, не будут зависеть от какого-либо одного вендора. Мультиподписные кошельки, при грамотной реализации, могут распределять риски уязвимостей между разными базами кода, командами и оборудованием.
Сгенерированная пользователем энтропия также была одной из главных тем в упомянутом ранее X Spaces, при этом энтропия, генерируемая броском костей, регулярно упоминалась как решение. Coldcard, а также другие аппаратные кошельки, такие как Foundation Devices, инструктируют пользователей, как правильно добавить собственную энтропию; нужно бросить много костей, в идеале более сотни отдельных бросков. Однако после этого броски костей представляют собой непрограммный источник случайности для кошельков, что также отделяет пользователей от пограничных рисков в энтропии, генерируемой программно или аппаратно.
Ковенанты — популярный софтфорк среди определённой ниши в биткоин-индустрии — также начали упоминаться как дальнейший шаг к укреплению индустрии самостоятельного хранения. Это обновление консенсуса Bitcoin, которое может быть достигнуто с большим трудом, если вообще будет достигнуто, могло бы дать пользователям важные возможности смарт-контрактов, например кошелёк, который может отправлять средства только на белый список адресов, — то, что сегодня невозможно в скрипте Bitcoin.
Эта публикация Coinkite выпустила исправленную прошивку после уязвимости Coldcard; вероятно, во взломе замешан ИИ впервые появилась в Bitcoin Magazine и написана Juan Galt.
Источник: BitcoinMagazine
Новости в мире криптовалют
Случайная цитата о деньгах
"Ваше благополучие зависит от ваших собственных решений."













* для поиска по базе прокси просто вводите название страны, например: Россия, США, Таиланд