0.00%
0.14%
4.05%
BTC
$64,956.59
0.11%
0.03%
4.34%
ETH
$1,915.44
0.24%
0.36%
3.53%
BNB
$605.34
0.08%
0.45%
3.09%
XRP
$1.03
0.20%
0.36%
6.03%
SOL
$76.66
0.20%
0.49%
1.40%
TRX
$0.33134819
0.01%
0.31%
0.93%
DOGE
$0.06986329
0.08%
0.60%
4.47%
ADA
$0.19482483
0.10%
0.33%
1.23%
LINK
$8.26
0.26%
2.01%
2.90%
LTC
$45.33
0.00%
0.14%
4.05%
BTC
$64,956.59
0.11%
0.03%
4.34%
ETH
$1,915.44
0.24%
0.36%
3.53%
BNB
$605.34
0.08%
0.45%
3.09%
XRP
$1.03
0.20%
0.36%
6.03%
SOL
$76.66
0.20%
0.49%
1.40%
TRX
$0.33134819
0.01%
0.31%
0.93%
DOGE
$0.06986329
0.08%
0.60%
4.47%
ADA
$0.19482483
0.10%
0.33%
1.23%
LINK
$8.26
0.26%
2.01%
2.90%
LTC
$45.33
   /       /       /    Coinkite выпустила исправленную прошивку после уязвимости Coldcard; вероятно, во взломе замешан ИИ

Coinkite выпустила исправленную прошивку после уязвимости Coldcard; вероятно, во взломе замешан ИИ

Coinkite выпустила исправленную прошивку после уязвимости Coldcard; вероятно, во взломе замешан ИИ

Bitcoin Magazine

Coinkite выпустила исправленную прошивку после уязвимости Coldcard; вероятно, во взломе замешан ИИ

Считается, что на данный момент похищено более тысячи биткоинов в результате взлома, обсуждение которого началось в социальных сетях во второй половине дня 30 июля. Выяснилось, что у Coinkite, одного из самых авторитетных производителей аппаратных кошельков, был критический баг в способе генерации защищённых приватных ключей для его биткоин-кошельков. Отраслевые эксперты полагают, что при взломе использовался ИИ.

Больше всего пострадали устройства Coldcard MK3 с версиями прошивки от 4.0.1 (март 2021 года) до 4.1.9. Уязвимы 12- или 24-словные seed-фразы, сгенерированные устройством без пользовательских бросков костей или дополнительной парольной фразы BIP 39.

Пользователям, попадающим в эту категорию, у которых есть биткоины в Coldcard MK3 и которые не использовали функцию броска костей для дополнительной энтропии или дополнительную парольную фразу, следует считать себя в зоне риска и как можно скорее переместить свои монеты из этих кошельков. Технический автор Bitcoin Magazine Shinobi опубликовал руководство по этой теме, а Coinkite также опубликовала руководство и предупреждение.

Уязвимость заключалась в конкретной строке кода в прошивке — низкоуровневой программной базе, которая управляет оборудованием. Эта прошивка, судя по всему, обновляема. Предупреждение Coinkite было обновлено сегодня утром с рекомендацией обновить прошивку устройств для всех трёх чипов — устройств MK3, MK4 и MK5, включая Coldcard Q:

«Обновлено 31 июля 2026 года в 9:33 EDT: исправленная прошивка теперь доступна. Пользователи Mk4 и Mk5 должны обновиться до версии 5.6.0 или новее. Пользователи Q должны обновиться до версии 1.5.0Q или новее. Для Mk3 обновитесь до версии 4.2.0 или новее».

Coinkite также пояснила в своём предупреждении, что обновление прошивки не означает, что приватные и публичные ключи, сгенерированные уязвимой прошивкой до этого, теперь защищены; эти ключи остаются уязвимыми, поскольку фактически были созданы со слабым паролем. После обновления прошивки необходимо создать новый кошелёк, а средства нужно перевести ончейн на новые адреса, чтобы обезопасить их. Coinkite написала:

«Обновление прошивки не изменяет и не восстанавливает существующую seed-фразу. Если ваша seed-фраза была сгенерирована до исправленной версии прошивки для вашей модели, следуйте приведённому ниже руководству по миграции, если к вам не применимо исключение о независимой энтропии от костей».

Некоторые мультиподписные кошельки могут быть под угрозой

Питер Тодд, контрибьютор Core и инженер по кибербезопасности, сегодня рассмотрел конкретные пограничные случаи для мультиподписных кошельков, использующих пороговое число Coldcard для защиты средств. «Пример: у вас схема 2 из 3, с 2 Coldcard и 3-м не скомпрометированным устройством. Если вы перемещаете свои средства, в тот момент, когда ваш скрипт впервые раскрывается — ранее скрытый за хешем адреса — злоумышленник теперь знает достаточно, чтобы использовать 2 скомпрометированных ключа Coldcard и украсть ваши средства».

Транзакция, раскрывающая мультиподписной скрипт, может быть неподтверждённой, что даёт хакерам достаточно времени, чтобы создать конкурирующую транзакцию с более высокой комиссией. К счастью, для таких случаев есть решение: майнинг-пул MARA может помочь в этой ситуации своим сервисом майнинга через приватный мемпул Slipstream; «потому что они обещают держать вашу транзакцию — а значит и публичные ключи — в секрете до тех пор, пока она уже не окажется в блоке. Это резко снижает возможность злоумышленника украсть средства», — сказал Тодд. Он добавил, что «если вы уже повторно использовали адреса, это неактуально, и вам следует просто попытаться переместить средства как можно скорее. Но если нет, MARA может помочь».

За пределами непосредственного кризиса

NVK, один из соучредителей Coldcard, опубликовал длинный пост в X с первоначальным анализом, выходящим за рамки базовых мер безопасности, необходимых для защиты средств. В нём он написал, что компания «намерена работать с пострадавшими пользователями, которые хотят подать заявление в полицию, страховой иск или провести собственное расследование», включая «письменное резюме инцидента, конкретно относящееся к вашей потере, и любые данные о транзакциях, которыми мы можем поделиться».

Помимо непосредственного кризиса, NVK указал на более широкий технологический сдвиг, поскольку хакерские возможности ИИ начинают менять прежнюю динамику и ожидания в области кибербезопасности. В блог-посте он написал: 

«Каждому другому разработчику: мы считаем, что это трезвая реальность новой парадигмы ИИ. Проверка кода с помощью ИИ теперь может находить скрытые ошибки со скоростью, превосходящей даже самых опытных экспертов отрасли. Если ваша прошивка с открытым исходным кодом или когда-либо была публичной, считайте, что её уже читают как злоумышленники, так и защитники».

Взлом и более 70 миллионов долларов предполагаемо похищенных средств за последние 24 часа фактически являются вознаграждением, выплаченным хакерам, которые теперь, вероятно, проверяют на уязвимости каждую доступную базу кода кошельков. Хотя биткоин- и более широкая криптоиндустрия в целом действовали исходя из предположения, что хакеры будут тестировать их код, разработка моделей ИИ, оптимизированных для кибербезопасности, ускоряет эти процессы.

Отраслевые эксперты собрались вчера вечером на длительном публичном созвоне в X Spaces, обсуждая тему в течение многих часов. Помимо непосредственных рекомендаций и ответов на вопросы биткоин-пользователей на протяжении долгого Spaces, также обсуждался анализ того, что вероятно последует в ближайшие недели. Другие провайдеры кошельков, вероятно, будут прощупаны, и особенно проекты с открытым исходным кодом, которые генерируют материал приватных ключей, будут протестированы.

X Spaces не записывался, вероятно, для сохранения приватности всех участников созвона; однако первоначальные настроения предполагают, что компаниям придётся проводить аудит своего кода с помощью новейших передовых моделей — как вопрос выживания. Новейшие модели ИИ, ориентированные на кибербезопасность, от Anthropic, OpenAI, Kimi K3 от Moonshot и других уже доступны публике. Многие компании в биткоин-индустрии уже используют их для проверки целостности кода, но некоторые, возможно, нет, и гонка за поиском уязвимостей в коде, работающем с кошельками, безусловно, продолжится, особенно в ближайшие недели.

В конечном счёте, сегодня мы скорбим по утраченным монетам, и наступает состояние самоанализа и тщательной проверки. За этим ныне историческим взломом последует индустрия и инфраструктура самостоятельного хранения с открытым исходным кодом, которая, вероятно, станет на порядки более безопасной, извлекая очень тяжёлые уроки. В конце концов, каждый хакер с ИИ-агентом сейчас, вероятно, тестирует защиту.

Мультивендорные, мультиключевые кошельки и ковенанты

Будущие кошельки с высоким уровнем суверенитета, будь то на розничном или корпоративном уровне, вероятно, не будут зависеть от какого-либо одного вендора. Мультиподписные кошельки, при грамотной реализации, могут распределять риски уязвимостей между разными базами кода, командами и оборудованием.

Сгенерированная пользователем энтропия также была одной из главных тем в упомянутом ранее X Spaces, при этом энтропия, генерируемая броском костей, регулярно упоминалась как решение. Coldcard, а также другие аппаратные кошельки, такие как Foundation Devices, инструктируют пользователей, как правильно добавить собственную энтропию; нужно бросить много костей, в идеале более сотни отдельных бросков. Однако после этого броски костей представляют собой непрограммный источник случайности для кошельков, что также отделяет пользователей от пограничных рисков в энтропии, генерируемой программно или аппаратно.

Ковенанты — популярный софтфорк среди определённой ниши в биткоин-индустрии — также начали упоминаться как дальнейший шаг к укреплению индустрии самостоятельного хранения. Это обновление консенсуса Bitcoin, которое может быть достигнуто с большим трудом, если вообще будет достигнуто, могло бы дать пользователям важные возможности смарт-контрактов, например кошелёк, который может отправлять средства только на белый список адресов, — то, что сегодня невозможно в скрипте Bitcoin.

Эта публикация Coinkite выпустила исправленную прошивку после уязвимости Coldcard; вероятно, во взломе замешан ИИ впервые появилась в Bitcoin Magazine и написана Juan Galt.

Источник: BitcoinMagazine

31-07-2026
Криптовалюты / Новости в мире криптовалют

Новости в мире криптовалют

Уязвимость кошелька Coldcard раскрыла сид-фразы за годы после кражи биткоинов на $70 млнУязвимость кошелька Coldcard раскрыла сид-фразы за годы после кражи биткоинов на $70 млнУГРОЗА БЕЗОПАСНОСТИ COLDCARD: ТРЕБУЮТСЯ НЕМЕДЛЕННЫЕ ДЕЙСТВИЯУГРОЗА БЕЗОПАСНОСТИ COLDCARD: ТРЕБУЮТСЯ НЕМЕДЛЕННЫЕ ДЕЙСТВИЯПользователей Coldcard Mk3 предупредили о риске после вывода 594 BTC с 500 адресовПользователей Coldcard Mk3 предупредили о риске после вывода 594 BTC с 500 адресовПродолжающаяся кража биткоинов через Coldcard: затронут ли ваш кошелёк?Продолжающаяся кража биткоинов через Coldcard: затронут ли ваш кошелёк?

Случайная цитата о деньгах

"Ваше благополучие зависит от ваших собственных решений."

Джон Рокфеллер

Интересные записи в других разделах блога

Информация

Посетители, находящиеся в группе Гости, не могут оставлять комментарии к данной публикации.

Последние материалы

все статьи →
3 Altcoins Post Double-Digit Gains as Bitcoin (BTC) Reclaims $65K: Market WatchНовости в мире криптовалют3 Altcoins Post Double-Digit Gains as Bitcoin (BTC) Reclaims $65K: Market WatchOne of the alts in question has entered the top 100 coins by market cap after its massive daily, weekly, and monthly rally.10-08-2026LBank Launches Crypto Resilience Initiative, Building on Its Security Collaboration with CertiKНовости в мире криптовалютLBank Launches Crypto Resilience Initiative, Building on Its Security Collaboration with CertiK[PRESS RELEASE – Singapore, Singapore, August 10th, 2026] LBank today announced the launch of the Crypto Resilience Initiative, an effort to support the10-08-2026Ansem Predicts Pump.fun’s Token Could Join Crypto’s Top 10 by 2028Новости в мире криптовалютAnsem Predicts Pump.fun’s Token Could Join Crypto’s Top 10 by 2028Crypto trader Ansem predicts Pump.fun (PUMP) could become one of the 10 largest cryptos by market capitalization within two years. Ansem said he plans to track10-08-2026BOJ Rate Hike Pace Could Speed Up as Inflation Nears TargetНовости в мире криптовалютBOJ Rate Hike Pace Could Speed Up as Inflation Nears TargetThe Bank of Japan’s latest policy meeting pointed to a possible acceleration in interest rate hikes, with at least three board members saying the central bank10-08-2026BIP-110 Soft Fork Implodes: Mines Just Two Blocks Before Grinding to a HaltНовости в мире криптовалютBIP-110 Soft Fork Implodes: Mines Just Two Blocks Before Grinding to a HaltBIP-110 supporters insist the proposal remains viable, despite the minority chain falling dozens of blocks behind Bitcoin's main chain.10-08-20263 Token Unlocks to Watch in the Second Week of August 2026Новости в мире криптовалют3 Token Unlocks to Watch in the Second Week of August 2026The cryptocurrency market will welcome a wave of tokens worth more than $605.5 million in the second week of August 2026. Major projects, including YZY (YZY),10-08-2026The Korean Crypto Laundering Method Behind $6.4 Billion, and Why Police Struggle to Stop ItНовости в мире криптовалютThe Korean Crypto Laundering Method Behind $6.4 Billion, and Why Police Struggle to Stop ItA single cross-border laundering method has quietly become the backbone of South Korea’s crypto crime wave, accounting for $6.4 billion of the $7.1 billion in10-08-2026Coinsbuy Faces Reported $7.9 Million Crypto Hack Amid Rising 2026 AttacksНовости в мире криптовалютCoinsbuy Faces Reported $7.9 Million Crypto Hack Amid Rising 2026 AttacksCoinsbuy reportedly suffered a $7.9 million crypto theft. Wallets linked to the crypto payments platform were drained across Ethereum (ETH) and Tron (TRX).10-08-2026Another Big Macro Week Is Here: 3 Events That Could Move BitcoinНовости в мире криптовалютAnother Big Macro Week Is Here: 3 Events That Could Move BitcoinBTC and the crypto market are entering another potentially volatile trading week because of these factors.10-08-2026
ВойтиMasterInvest
RUENUK