CZ советует делить средства по кошелькам после взлома Coldcard на $70 млн
Держатели криптовалют привыкли диверсифицировать монеты. Теперь им советуют то же самое делать с кошельками. После кражи $70 млн из аппаратных кошельков Coldcard основатель Binance Чанпэн Чжао, известный как CZ, призвал держателей Биткоина не держать все средства в одном устройстве.
В субботу CZ отреагировал на сообщения о взломе и предложил простое правило: даже проверенное железо может содержать баги, поэтому средства стоит распределить по нескольким кошелькам. По его словам, у такого подхода есть и обратная сторона – более сложное управление ключами, но идеальной защиты не существует в принципе.
Как атакующий вывел 1,082 BTC, не прикасаясь к устройствамСамое неприятное в этой истории – атака шла удалённо. Хакер не имел физического доступа к устройствам, но всё равно смог опустошить кошельки. Дело в уязвимости прошивки, которая тянулась ещё с марта 2021 года.
Суть бага в том, что на некоторых моделях Coldcard прошивка ослабляла случайность при генерации seed-фразы (набор слов для восстановления кошелька). Из-за слабой случайности атакующий смог восстановить приватные ключи офлайн и вывести деньги, ни разу не притронувшись к самим устройствам.
Первые данные из блокчейна были скромнее итоговых. Изначально сообщалось, что около 594 BTC на $38 млн вывели примерно из 500 кошельков за 25 минут 30 июля. Затем анализ Galaxy Research расширил картину: 1,082.65 BTC на сумму около $70 млн ушли с 1,196 адресов примерно за 41 минуту. Многие из пострадавших кошельков годами лежали без движения – это отдельно бьёт по долгосрочным ходлерам, которые считали холодное хранение самым надёжным вариантом.
Что Coinkite советует пострадавшим пользователямПроизводитель Coldcard, компания Coinkite, признала баг, извинилась и выпустила экстренные обновления прошивки. Но здесь есть важная деталь, которую легко пропустить.
Простое обновление прошивки не защищает уже созданный уязвимый seed. Coinkite прямо предупредила: тем, кто генерировал seed-фразу на затронутых версиях, нужно создать полностью новый seed на исправленном устройстве и аккуратно перенести туда средства. То есть проблема не решается одним нажатием кнопки – деньги нужно физически переводить на новый ключ.
Почему взлом Coldcard бьёт по вере в самостоятельное хранениеЭта история заново открыла спор о пределах самостоятельного хранения (self-custody). Аппаратные кошельки считаются одним из самых надёжных способов хранить Биткоин офлайн, но случай Coldcard показывает: даже давно работающие устройства могут годами скрывать критические уязвимости.
Именно поэтому совет CZ звучит логично, хоть и не бесплатно. Разнести средства по нескольким кошелькам – значит снизить риск того, что один баг обнулит весь портфель. Но взамен пользователь получает более сложное управление ключами и новый набор рисков. CZ и раньше высказывался о будущем рынка – например, основатель биржи Binance верит в Биткоин по миллиону долларов при определённых условиях.
Есть и рыночный подтекст. Часть аналитиков уже отметила, что подобные инциденты могут подтолкнуть часть инвесторов от самостоятельного хранения в сторону спотовых Bitcoin ETF, где за безопасность отвечает институциональный кастодиан. Для тех, кто устал сам следить за прошивками и ключами, это выглядит как более простой путь – хотя и с потерей полного контроля над монетами. На фоне регулярных историй о выведенных средствах, будь то взломы или основатель Terra и десятки миллионов, доверие к разным способам хранения остаётся больной темой рынка.
Главное, что стоит держать в голове: аппаратный кошелёк снимает часть рисков, но не отменяет необходимости следить за обновлениями и понимать, как именно защищены ваши ключи. История Coldcard ещё не закрыта – дальше важно смотреть, сколько пострадавших успеют перенести средства на новые seed-фразы и появятся ли новые данные о масштабе кражи.
Источник: https://2bitcoins.ru/cz-sovetuet-delit-sredstva-po-koshelkam-posle-vzloma-coldcard-na-70-mln/