Coldcard aparatūras maku izstrādātāji aicina lietotājus nekavējoties pārvietot Bitcoin līdzekļus

Aparatūras maka Coldcard izstrādātājs Coinkite otrdien izplatīja brīdinājumu lietotājiem nekavējoties pārvietot savus Bitcoin, apstiprinot, ka uzbrukums, kura rezultātā no pašglabāšanas makiem jau nozagti aptuveni 114 miljoni ASV dolāru, joprojām turpinās.
“Lūdzu, uztveriet to kā steidzamu jautājumu. Pārvietojiet savus līdzekļus,” paziņoja uzņēmums, uzsverot, ka ievainojamība joprojām tiek aktīvi izmantota. Coinkite arī aicināja lietotājus informēt citus Coldcard īpašniekus, kuri ikdienā neseko jaunumiem un, iespējams, nav redzējuši drošības brīdinājumu. Tieši šie lietotāji šobrīd ir visvairāk apdraudēti, jo aizsardzības pasākumi jāveic manuāli.
Brīdinājums nav profilaktisks, jo pirmdien tika konstatēts, iespējams, jau ceturtais koordinētais uzbrukuma vilnis. Saskaņā ar Galaxy Research datiem uzbrucēji vienas dienas laikā nozaga aptuveni 449 BTC no 709 Bitcoin adresēm, palielinot kopējos zaudējumus no aptuveni 89 miljoniem līdz 114 miljoniem ASV dolāru.
Kuri Coldcard maki ir apdraudēti?
Ievainojamība saistīta ar kļūdu Coldcard programmaparatūrā, kas pastāvējusi kopš 2021. gada un skar makus, kuros līdzekļus kontrolē viena privātā atslēga (single-signature).
Coinkite iesaka rīkoties šādi:
- Coldcard Mk3 īpašniekiem, ja maks izveidots ar programmaparatūras versiju 4.0.1 vai jaunāku, līdzekļi jāpārvieto nekavējoties.
- Coldcard Mk4, Mk5 un Q lietotājiem ar programmaparatūru, kas ir vecāka par 5.6.0 vai 1.5.0Q, vispirms jāatjaunina ierīce, jāizveido pilnīgi jauns maks un tikai pēc tam uz to jāpārskaita Bitcoin.
- Izņēmums ir lietotāji, kuri maka izveides laikā izmantoja Dice Roll funkciju. Šajā režīmā lietotājs pats vismaz 50 reizes met kauliņu un manuāli ievada rezultātus, tādējādi nepieciešamā nejaušība (entropija) tiek iegūta no fiziskiem metieniem, nevis no ierīces programmatūras. Coinkite norāda, ka šādi izveidoti maki nav izmantojuši ievainojamo kodu un tiek uzskatīti par drošiem.
Kāpēc ievainojamība ir tik bīstama?
Seed frāze ir galvenā slepenā atslēga, kas ļauj pilnībā kontrolēt makā esošos līdzekļus. Ja tā tiek ģenerēta ar nepietiekamu nejaušību jeb entropiju, teorētiski iespējams atminēt vai aprēķināt tās vērtību.
Šādā gadījumā uzbrucējam nav nepieciešama fiziska piekļuve pašai ierīcei, pietiek atjaunot maku, izmantojot rekonstruēto seed frāzi, un pārsūtīt visus tajā esošos līdzekļus.
Ledger: problēma nav pašglabāšana, bet konkrēta ieviešana
Konkurējošā aparatūras maka ražotāja Ledger kiberdrošības eksperts Vensāns Buzons norādīja, ka incidents nav uzskatāms par pierādījumu tam, ka pašglabāšanas maki būtu nedroši.
Pēc viņa teiktā, jebkura maka drošības pamatā ir kvalitatīvi ģenerēta entropija, un tai jābūt balstītai uz drošu aparatūru, kas nevar nepamanāmi pāriet uz mazāk uzticamu programmatūras nejaušo skaitļu ģeneratoru.
Viņš piebilda, ka alternatīvas bieži vien ir vēl riskantākas. Programmatūras maki datoros vai telefonos ir pakļauti lielākam apdraudējumam, savukārt līdzekļu glabāšana centralizētās kriptovalūtu biržās nozīmē, ka lietotājam faktiski nepieder privātās atslēgas.
Please treat this as urgent. Migrate your funds. Follow the advisory for your model, upgrade your device, generate a new seed, and carefully move your funds.
Help spread the word, especially to people who are less online and may not see this update.
The threat is still ongoing. https://t.co/cbJxJles8x
— COLDCARD (@COLDCARDwallet) August 4, 2026