Coldcard вводит обязательную пользовательскую энтропию после кражи биткоинов на $100 млн+ из-за уязвимости сид-фразы
Сводка рынка от ИИ
Прошивка Coldcard 5.6.1 от Coinkite теперь требует, чтобы пользователь предоставлял энтропию для каждого нового seed после сообщений, которые связали слабость генерации seed с кражей Bitcoin на сумму ~$100M+. Изменение усиливает внимание к целостности RNG аппаратных кошельков и подчёркивает хвостовые риски в допущениях безопасности самокастодиального хранения. В краткосрочной перспективе это может снизить доверие к некоторым конфигурациям холодного хранения и стимулировать более широкие проверки у поставщиков кошельков, укрепляя нарратив о риске хранения как рыночную тему.
Степень влияния
● Средний
Затронутые активы
BTC/USDT+1.36%
Инсайт ИИ · BTC/USDTИнсайт ИИ
▼ Медвежий
Торговать
⚠️ Инсайты, сгенерированные ИИ, основаны на новостном контенте и предоставляются исключительно в информационных целях. Они не являются инвестиционной рекомендацией и не отражают позицию BingX. Торговля сопряжена с риском. Пожалуйста, торгуйте ответственно.
Coinkite выпустила прошивку 5.6.1 для аппаратного кошелька Coldcard. В новой версии при создании каждой новой сид-фразы владельцам требуется добавлять собственную энтропию — ручной источник случайности. Ранее генерация сида в основном опиралась на внутренний генератор случайных чисел устройства.
Изменение последовало за сообщениями об уязвимости, связанной с процессом генерации сидов, на фоне крупной кражи биткоинов. По оценке CryptoPotato, потери составили около $100 млн; The Cryptonomist EN называет сумму $112 млн. Речь идет об одном и том же инциденте, но точная величина ущерба в публикациях расходится.
Сид-фраза — база самокастодиальных кошельков: обычно это 12 или 24 слова, которые кодируют приватные ключи и доступ к средствам. Если случайность при формировании сида предсказуема, ослаблена или скомпрометирована, злоумышленник теоретически может восстановить ключи и вывести активы. Именно этот риск оказался в центре обсуждаемой проблемы.
Требование пользовательской энтропии — давно известная мера снижения рисков, которую рекомендуют исследователи безопасности. Обычно это броски игральных костей, изображения с камеры или иные ручные источники случайности. Такой ввод не заменяет внутреннюю случайность устройства, а смешивается с ней. Смысл — не полагаться на единственный источник энтропии, который может оказаться уязвимым из‑за ошибки в прошивке или компрометации цепочки поставок.
Аппаратные кошельки позиционируются как более безопасная альтернатива хранению на бирже, поскольку приватные ключи не покидают устройство. Эта репутация во многом зависит от корректности генерации случайных чисел при первичной настройке. Сбой на этом этапе подрывает ключевое обещание "холодного хранения" независимо от того, насколько хорошо устройство защищает ключи позже.
Инцидент дополняет повторяющийся паттерн проблем в криптобезопасности. Чаще сообщают о взломах бирж и уязвимостях смарт‑контрактов. Ошибки внутри аппаратных кошельков или в процессах генерации ключей встречаются реже, но могут быть опаснее: они способны незаметно открыть доступ к средствам, которые владелец считает полностью защищенными.
Пользователям, которые создавали сиды на затронутых версиях прошивки, рекомендуется ознакомиться с инструкциями Coinkite о том, требуется ли миграция на заново сгенерированный сид. В доступных публикациях Coinkite напрямую не цитируется по поводу конкретной технической первопричины. Сам факт изменения в прошивке показывает, что компания сочла прежнюю схему энтропии недостаточной. Введение обязательного пользовательского ввода позиционируется как прямой ответ на описанный эксплойт.
Рыночное влияние
Оперативный эффект, вероятнее всего, затронет в первую очередь пользователей Coldcard и сегмент аппаратных кошельков на рынке самокастодиального хранения. Повышенное внимание к практике генерации сидов может подтолкнуть других производителей к пересмотру или усилению собственных реализаций энтропии. Для более широкого крипторынка история вновь подчеркивает дискуссию о рисках хранения: инвесторы, выбирающие между самокастодиальным хранением и активами на биржах, могут учесть этот кейс в оценке рисков.
В открытых материалах не приводится данных о ценах или торгах, связанных с событием, поэтому масштабная рыночная реакция не подтверждена. Обновление прошивки стало прямым ответом на сообщения об уязвимости сидов, при том что оценка потерь в СМИ различается. Пользователям Coldcard рекомендовано обновиться и следовать официальным рекомендациям Coinkite по дальнейшей работе с сид-фразами.
Часто задаваемые вопросы
Что такое Coldcard?
Coldcard — аппаратный кошелек компании Coinkite, предназначенный для офлайн‑хранения приватных ключей Bitcoin в рамках самокастодиального подхода.
Что означает "пользовательская энтропия"?
Это случайность, которую пользователь добавляет вручную (например, броски костей или ввод через камеру) и которая смешивается с внутренней энтропией устройства при создании нового сида.
Сколько биткоинов, по сообщениям, было украдено в связи с этим инцидентом?
Оценки различаются: CryptoPotato пишет примерно о $100 млн, The Cryptonomist EN — о $112 млн.
Нужно ли действовать текущим пользователям Coldcard?
Тем, кто создавал сид до установки обновления, стоит изучить официальные рекомендации Coinkite и определить, рекомендуется ли пересоздание сида.
Материал впервые опубликован AltcoinGordon, автор — Grace Mitchell. Переопубликовано с разрешения. Оригинал: AltcoinGordon →