satscraper (OP)
Legendary

Activity: 1568
Merit: 2899
|
Компания Coinkite срочно выпустила обновления прошивок для своих популярных моделей MK4, MK5 и Q, которые исправляют уязвимость кошелов связанных с низкой генерируемой ими энтропией, присутствующую во всех версиях прошивки, начиная с 4.0.1. Все эти обновления являются обязательными, поэтому владельцам кошельков MK4 и MK5 необходимо прошить свои устройства прошивкой v5.6.0 , а пользователям модели Q версией v1.5.0Q. Подробные инструкции по безопасности можно найти здесь. Не много не мало но 594.48 BTC уже было украдено. Поторопитесь.
|
| EARNBET | ██ ██ ██ ██ ██ ██ ██ ██ ██ ██ ██ ██ ██ | ███████▄▄███████████ ████▄██████████████████ ██▄▀▀███████████████▀▀███ █▄████████████████████████ ▄▄████████▀▀▀▀▀████████▄▄██ ███████████████████████████ █████████▌████▀████████████ ███████████████████████████ ▀▀███████▄▄▄▄▄█████████▀▀██ █▀█████████████████████▀██ ██▀▄▄███████████████▄▄███ ████▀██████████████████ ███████▀▀███████████ | | ██ ██ ██ ██ ██ ██ ██ ██ ██ ██ ██ ██ ██ |
▄▄▄ ▄▄▄███████▐███▌███████▄▄▄ █████████████████████████ ▀████▄▄▄███████▄▄▄████▀ █████████████████████ ▐███████████████████▌ ███████████████████ ███████████████████ ▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀
| King of The Castle $200,000 in prizes | ██ ██ ██ ██ ██ ██ ██ ██ ██ ██ ██ ██ ██ | 62.5% | RAKEBACK BONUS |
|
|
|
satscraper (OP)
Legendary

Activity: 1568
Merit: 2899
|
Стоит подчеркнуть, что владельцам указанных кошельков необходимо не только обновить свои прошивки, но и перевести средства на новые адреса, так как даже после обновления из старые Сиды остаются уязвимыми со всеми вытекающими последствиями. ⬇ Убедитесь, что установлена исправленная версия прошивки. Сгенерируйте новую сид-фразу на обновленной прошивке COLDCARD. Запишите и проверьте ее резервную копию перед внесением средств. Проверьте новый адрес для получения средств на экране COLDCARD. Отправьте небольшую тестовую транзакцию и убедитесь, что новый кошелек работает. Только после этого переведите оставшиеся средства. Сохраните старую резервную копию до завершения и подтверждения миграции.
|
| EARNBET | ██ ██ ██ ██ ██ ██ ██ ██ ██ ██ ██ ██ ██ | ███████▄▄███████████ ████▄██████████████████ ██▄▀▀███████████████▀▀███ █▄████████████████████████ ▄▄████████▀▀▀▀▀████████▄▄██ ███████████████████████████ █████████▌████▀████████████ ███████████████████████████ ▀▀███████▄▄▄▄▄█████████▀▀██ █▀█████████████████████▀██ ██▀▄▄███████████████▄▄███ ████▀██████████████████ ███████▀▀███████████ | | ██ ██ ██ ██ ██ ██ ██ ██ ██ ██ ██ ██ ██ |
▄▄▄ ▄▄▄███████▐███▌███████▄▄▄ █████████████████████████ ▀████▄▄▄███████▄▄▄████▀ █████████████████████ ▐███████████████████▌ ███████████████████ ███████████████████ ▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀
| King of The Castle $200,000 in prizes | ██ ██ ██ ██ ██ ██ ██ ██ ██ ██ ██ ██ ██ | 62.5% | RAKEBACK BONUS |
|
|
|
Lannakosa
Legendary

Activity: 1344
Merit: 1371
|
 |
August 02, 2026, 11:58:20 AM |
|
Стоит подчеркнуть, что владельцам указанных кошельков необходимо не только обновить свои прошивки, но и перевести средства на новые адреса, так как даже после обновления из старые Сиды остаются уязвимыми со всеми вытекающими последствиями. ⬇ Убедитесь, что установлена исправленная версия прошивки. Сгенерируйте новую сид-фразу на обновленной прошивке COLDCARD. Запишите и проверьте ее резервную копию перед внесением средств. Проверьте новый адрес для получения средств на экране COLDCARD. Отправьте небольшую тестовую транзакцию и убедитесь, что новый кошелек работает. Только после этого переведите оставшиеся средства. Сохраните старую резервную копию до завершения и подтверждения миграции. После такого инцидента оставаться на Колдкард не хотелось бы, но если под рукой нету аппаратного кошелька другого производителя, а сумма на кошельке большая и без аппаратника ее хранить хоть какое то время страшно, то нужно как то выходить из ситуации. Получается что под рукой лучше иметь два аппаратника, во первых разделить монеты, снизить риски и будет всегда подстраховка на всякие форс мажоры.
|
| █▄ | R |
▀▀▀▀▀▀▀██████▄▄ ████████████████ ▀▀▀▀█████▀▀▀█████ ████████▌███▐████ ▄▄▄▄█████▄▄▄█████ ████████████████ ▄▄▄▄▄▄▄██████▀▀ | LLBIT | ▀█ | THE #1 SOLANA CASINO | ████████████▄ ▀▀██████▀▀███ ██▄▄▀▀▄▄█████ █████████████ █████████████ ███▀█████████ ▀▄▄██████████ █████████████ █████████████ █████████████ █████████████ █████████████ ████████████▀ | ████████████▄ ▀▀▀▀▀▀▀██████ █████████████ ▄████████████ ██▄██████████ ████▄████████ █████████████ █░▀▀█████████ ▀▀███████████ █████▄███████ ████▀▄▀██████ ▄▄▄▄▄▄▄██████ ████████████▀ | ........5,000+........ GAMES ......INSTANT...... WITHDRAWALS | ..........HUGE.......... REWARDS ............VIP............ PROGRAM | . PLAY NOW |
|
|
|
satscraper (OP)
Legendary

Activity: 1568
Merit: 2899
|
 |
August 02, 2026, 12:29:59 PM |
|
После такого инцидента оставаться на Колдкард не хотелось бы, но если под рукой нету аппаратного кошелька другого производителя, а сумма на кошельке большая и без аппаратника ее хранить хоть какое то время страшно, то нужно как то выходить из ситуации. Получается что под рукой лучше иметь два аппаратника, во первых разделить монеты, снизить риски и будет всегда подстраховка на всякие форс мажоры.
Лучший вариант это хранить на кошельке с мультиподписью, скажем организовать кворум из трёх подписантов и сделать достаточным любые две подписи для подписи транзакции. Вероятность одновременной компроментации двух подписантов гораздо меньше чем одного. Если иметь два аппаратника можно добавить к ним софтового подписанта для кворума 2 из 3х или нa худой конец создать кворум 2 из 2х.
|
| EARNBET | ██ ██ ██ ██ ██ ██ ██ ██ ██ ██ ██ ██ ██ | ███████▄▄███████████ ████▄██████████████████ ██▄▀▀███████████████▀▀███ █▄████████████████████████ ▄▄████████▀▀▀▀▀████████▄▄██ ███████████████████████████ █████████▌████▀████████████ ███████████████████████████ ▀▀███████▄▄▄▄▄█████████▀▀██ █▀█████████████████████▀██ ██▀▄▄███████████████▄▄███ ████▀██████████████████ ███████▀▀███████████ | | ██ ██ ██ ██ ██ ██ ██ ██ ██ ██ ██ ██ ██ |
▄▄▄ ▄▄▄███████▐███▌███████▄▄▄ █████████████████████████ ▀████▄▄▄███████▄▄▄████▀ █████████████████████ ▐███████████████████▌ ███████████████████ ███████████████████ ▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀
| King of The Castle $200,000 in prizes | ██ ██ ██ ██ ██ ██ ██ ██ ██ ██ ██ ██ ██ | 62.5% | RAKEBACK BONUS |
|
|
|
klarki_mobile
Member


Activity: 109
Merit: 110
|
 |
August 02, 2026, 02:51:43 PM |
|
После такого инцидента оставаться на Колдкард не хотелось бы, но если под рукой нету аппаратного кошелька другого производителя, а сумма на кошельке большая и без аппаратника ее хранить хоть какое то время страшно, то нужно как то выходить из ситуации. Получается что под рукой лучше иметь два аппаратника, во первых разделить монеты, снизить риски и будет всегда подстраховка на всякие форс мажоры.
Вообще не вижу проблемы. Этот страх больше навязанный производителями аппаратных кошельков, чем реальный. satscraper, реально годный совет про мультиподпись написал. Я бы сюда еще добавил возможность создания скрытого кошелька, но не из словаря.
|
|
|
|
safar1980
Legendary

Activity: 2562
Merit: 2217
#kycfree 🗽
|
 |
August 02, 2026, 04:00:28 PM |
|
Исследователи Galaxy Research связали 1 367,05 BTC, распределенные по 4 585 адресам, с предполагаемыми кражами, вызванными уязвимостью сид-фраз в кошельках Coldcard. Третий кластер атак добавил к этой сумме еще 207,7294 BTC, из-за чего общая оценка ущерба значительно превысила первоначальные 38 миллионов долларов. Данная уязвимость снижала уровень случайности при генерации сид-фраз, что делало кошельки беззащитными перед злоумышленниками, несмотря на использование изолированной среды (air-gap) и офлайн-бэкапов. Обновления прошивки защищают вновь создаваемые сид-фразы, однако пользователям необходимо самостоятельно перевести средства на новые адреса, так как патчи не способны исправить уже созданные скомпрометированные фразы.
|
| MoBit | | ████ ██ ██ ██ ██ ██ ██ ██ ██ ██ ██ ██ ████ | | NO LOGS LOW FEES PGP GUARANTEE | | ████ ██ ██ ██ ██ ██ ██ ██ ██ ██ ██ ██ ████ | | | ▄██████▄▄▄ █████████████▄▄ ███████████████ ███████████████ ███████████████ ███████████████ ███░░█████████ ███▌▐█████████ █████████████ ███████████▀ ██████████▀ ████████▀ ░▀▀██▀▀ |
|
|
|
satscraper (OP)
Legendary

Activity: 1568
Merit: 2899
|
 |
August 02, 2026, 05:46:51 PM |
|
Я бы сюда еще добавил возможность создания скрытого кошелька, но не из словаря.
Если имеется ввиду добавить к СИД фразе какою-нибудь сильную парольную фразу, то да, такое действие наложит дополнительный слой безопасности даже на кошелёк с единственным подписантом со скомпроментированной СИД фразой. Поэтому это упрощённый вариант дополнительной защиты для тех, кто не хочет обременять себя с мультиподписным кошельком. Нужно при этом иметь ввиду, что в этом случае создаётся совершенно новый кошелёк.
|
| EARNBET | ██ ██ ██ ██ ██ ██ ██ ██ ██ ██ ██ ██ ██ | ███████▄▄███████████ ████▄██████████████████ ██▄▀▀███████████████▀▀███ █▄████████████████████████ ▄▄████████▀▀▀▀▀████████▄▄██ ███████████████████████████ █████████▌████▀████████████ ███████████████████████████ ▀▀███████▄▄▄▄▄█████████▀▀██ █▀█████████████████████▀██ ██▀▄▄███████████████▄▄███ ████▀██████████████████ ███████▀▀███████████ | | ██ ██ ██ ██ ██ ██ ██ ██ ██ ██ ██ ██ ██ |
▄▄▄ ▄▄▄███████▐███▌███████▄▄▄ █████████████████████████ ▀████▄▄▄███████▄▄▄████▀ █████████████████████ ▐███████████████████▌ ███████████████████ ███████████████████ ▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀
| King of The Castle $200,000 in prizes | ██ ██ ██ ██ ██ ██ ██ ██ ██ ██ ██ ██ ██ | 62.5% | RAKEBACK BONUS |
|
|
|
safar1980
Legendary

Activity: 2562
Merit: 2217
#kycfree 🗽
|
 |
August 03, 2026, 05:46:18 PM |
|
ПОХОЖЕ, ПРЯМО СЕЙЧАС ИДЕТ 4-Я ОРГАНИЗОВАННАЯ ВОЛНА АТАК НА COLDCARDВ МЕМПУЛЕ ВСЕ ЕЩЕ НАХОДЯТСЯ АНАЛОГИЧНЫЕ ТРАНЗАКЦИИ (TX), ОЖИДАЮЩИЕ ПОДТВЕРЖДЕНИЯ, А РАНЕЕ ПОДТВЕРЖДЕННЫЕ ТРАНЗАКЦИИ СИГНАЛИЗИРУЮТ О ВКЛЮЧЕННОЙ ОПЦИИ RBF (ЗАМЕНА КОМИССИЕЙ). ПРОВЕРЬТЕ СВОИ СРЕДСТВА, ВОЗМОЖНО, ВЫ СМОЖЕТЕ СПАСТИСЬ С ПОМОЩЬЮ RBF. Выявленный паттерн: Блоки 960,778 - 960,792 (последние ~2,5 часа, атака продолжается): • 218 транзакций, 462 адреса жертв, 216 новых адресов назначения. • 388.92748828 BTC. • В КАЖДОЙ транзакции полностью ОТСУТСТВУЮТ входы (inputs), созданные до критического обновления прошивки Coldcard (границы уязвимости). • Скорость составляет 13.8 опустошений (sweeps) за блок против 0.3 за блок в контрольном окне до инцидента — показатель завышен примерно в 45 раз. • Топология сети — 1:1: по одному новому адресу назначения на каждую жертву, и только один адрес назначения получил два перевода. Общий кошелек-сборщик (collector funnel) отсутствует. • Часть средств уже была выведена на адреса второго уровня («второй шаг» / 2nd hop).Это С ВЫСОКОЙ ВЕРОЯТНОСТЬЮ жертвы Coldcard — они соответствуют структуре уязвимых UTXO Coldcard, а аномально высокая активность транзакций дает мне полную уверенность в том, что это очередная волна атак.
|
| MoBit | | ████ ██ ██ ██ ██ ██ ██ ██ ██ ██ ██ ██ ████ | | NO LOGS LOW FEES PGP GUARANTEE | | ████ ██ ██ ██ ██ ██ ██ ██ ██ ██ ██ ██ ████ | | | ▄██████▄▄▄ █████████████▄▄ ███████████████ ███████████████ ███████████████ ███████████████ ███░░█████████ ███▌▐█████████ █████████████ ███████████▀ ██████████▀ ████████▀ ░▀▀██▀▀ |
|
|
|
satscraper (OP)
Legendary

Activity: 1568
Merit: 2899
|
 |
August 04, 2026, 09:30:38 AM |
|
Это и есть пример уязвимости, к которой применимо определение КРИТИЧЕСКАЯ.
Она появилась благодаря тому ,что в марте 2021 года в прошивку Coldcard якобы? была внесена ошибка.
Вместо использования встроенного аппаратного TRNG кошелёк использовалслабый и предсказуемый программный модуль RNG. Это означало, что "случайная" SEED фраза на самом деле была недостаточно случайной всего 40 битов на затронутых устройствах, что дало возможность взломать эту фразу.
Я неспроста выделил слово якобы. Что-то закралось подозрение, что это была преднамеренная ошибка, и тот кто её внёс просто выжидал момент.
|
| EARNBET | ██ ██ ██ ██ ██ ██ ██ ██ ██ ██ ██ ██ ██ | ███████▄▄███████████ ████▄██████████████████ ██▄▀▀███████████████▀▀███ █▄████████████████████████ ▄▄████████▀▀▀▀▀████████▄▄██ ███████████████████████████ █████████▌████▀████████████ ███████████████████████████ ▀▀███████▄▄▄▄▄█████████▀▀██ █▀█████████████████████▀██ ██▀▄▄███████████████▄▄███ ████▀██████████████████ ███████▀▀███████████ | | ██ ██ ██ ██ ██ ██ ██ ██ ██ ██ ██ ██ ██ |
▄▄▄ ▄▄▄███████▐███▌███████▄▄▄ █████████████████████████ ▀████▄▄▄███████▄▄▄████▀ █████████████████████ ▐███████████████████▌ ███████████████████ ███████████████████ ▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀
| King of The Castle $200,000 in prizes | ██ ██ ██ ██ ██ ██ ██ ██ ██ ██ ██ ██ ██ | 62.5% | RAKEBACK BONUS |
|
|
|
Smartprofit
Legendary

Activity: 3122
Merit: 2470
|
 |
August 04, 2026, 09:34:04 AM |
|
Я бы сюда еще добавил возможность создания скрытого кошелька, но не из словаря.
Если имеется ввиду добавить к СИД фразе какою-нибудь сильную парольную фразу, то да, такое действие наложит дополнительный слой безопасности даже на кошелёк с единственным подписантом со скомпроментированной СИД фразой. Поэтому это упрощённый вариант дополнительной защиты для тех, кто не хочет обременять себя с мультиподписным кошельком. Нужно при этом иметь ввиду, что в этом случае создаётся совершенно новый кошелёк. Я, кстати, помню в июне 2026 года участвовал в одной дискуссии в англоязычной ветке форума.🙋 Там рассматривался вопрос о том, нужно ли иметь один Биткоин - кошелёк (один кошелек = 1 seed) или несколько. Большинство форумчан склонялось к мысли, что достаточно всего одного кошелька. Одного seed. Несколько seed проще потерять, забыть и т.д. Однако сейчас, возможно они изменили своё мнение по этому вопросу. Всё-таки иметь несколько кошельков более безопасно, исходя из подобного вида атак. А также других атак, некоторые из которых мы даже может быть предвидеть пока не можем. Если вы имеете несколько кошельков, то конечно система усложняется, и seed проще, потерять забыть. Но, с другой стороны, это же всё-таки диверсификация. Насколько я понимаю, злоумышленники при подобных массовых атаках прежде всего опустошают кошельки с большим количеством монет. А если вы разделите свои монеты по нескольким кошелькам, то возможно, вы даже не попадёте в выборку преступников. А если попадёте, то возможно потеряете не всё, а только часть. Опять-таки, если вы нацелились на создание нескольких кошельков, то это могут быть разные кошельки например, Electrum и Sparrow. Я не считаю, что эти кошельки плохие, что у них там что-то плохо с энтропией, но мало ли что ... Чисто математически вероятность того, что неприятность случится с двумя разными кошельками не очень велика.
|
|
|
|
|
eisen33
|
 |
August 05, 2026, 08:25:33 AM |
|
Это и есть пример уязвимости, к которой применимо определение КРИТИЧЕСКАЯ.
Она появилась благодаря тому ,что в марте 2021 года в прошивку Coldcard якобы? была внесена ошибка.
Вместо использования встроенного аппаратного TRNG кошелёк использовалслабый и предсказуемый программный модуль RNG. Это означало, что "случайная" SEED фраза на самом деле была недостаточно случайной всего 40 битов на затронутых устройствах, что дало возможность взломать эту фразу.
Я неспроста выделил слово якобы. Что-то закралось подозрение, что это была преднамеренная ошибка, и тот кто её внёс просто выжидал момент.
Может быть и заранее продуманная диверсия. В таком случае сразу возникает вопрос, а может быть такую часовую бомбу заложили не только в Coldcard, а они есть и в других аппаратных кошельках. Можно ли это как-то проверить? Или это, скорее всего, можно проверить только в кошельках с открытым исходным кодом. Во всех остальных это будет невозможно. Я бы сюда еще добавил возможность создания скрытого кошелька, но не из словаря.
Как это сделать?
|
|
|
|
|
|
| R |
▀▀▀▀▀▀▀██████▄▄ ████████████████ ▀▀▀▀█████▀▀▀█████ ████████▌███▐████ ▄▄▄▄█████▄▄▄█████ ████████████████ ▄▄▄▄▄▄▄██████▀▀ | LLBIT | | | 4,000+ GAMES███████████████████ ██████████▀▄▀▀▀████ ████████▀▄▀██░░░███ ██████▀▄███▄▀█▄▄▄██ ███▀▀▀▀▀▀█▀▀▀▀▀▀███ ██░░░░░░░░█░░░░░░██ ██▄░░░░░░░█░░░░░▄██ ███▄░░░░▄█▄▄▄▄▄████ ▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀ | █████████ ▀████████ ░░▀██████ ░░░░▀████ ░░░░░░███ ▄░░░░░███ ▀█▄▄▄████ ░░▀▀█████ ▀▀▀▀▀▀▀▀▀ | █████████ ░░░▀▀████ ██▄▄▀░███ █░░█▄░░██ ░████▀▀██ █░░█▀░░██ ██▀▀▄░███ ░░░▄▄████ ▀▀▀▀▀▀▀▀▀ |
| | | | | | .
| | | ▄▄████▄▄ ▀█▀▄▀▀▄▀█▀ ▄▄░░▄█░██░█▄░░▄▄ ▄▄█░▄▀█░▀█▄▄█▀░█▀▄░█▄▄ ▀▄█░███▄█▄▄█▄███░█▄▀ ▀▀█░░░▄▄▄▄░░░█▀▀ █░░██████░░█ █░░░░▀▀░░░░█ █▀▄▀▄▀▄▀▄▀▄█ ▄░█████▀▀█████░▄ ▄███████░██░███████▄ ▀▀██████▄▄██████▀▀ ▀▀████████▀▀ | . ▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄ ░▀▄░▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄░▄▀ ███▀▄▀█████████████████▀▄▀ █████▀▄░▄▄▄▄▄███░▄▄▄▄▄▄▀ ███████▀▄▀██████░█▄▄▄▄▄▄▄▄ █████████▀▄▄░███▄▄▄▄▄▄░▄▀ ████████████░███████▀▄▀ ████████████░██▀▄▄▄▄▀ ████████████░▀▄▀ ████████████▄▀ ███████████▀ | ▄▄███████▄▄ ▄████▀▀▀▀▀▀▀████▄ ▄███▀▄▄███████▄▄▀███▄ ▄██▀▄█▀▀▀█████▀▀▀█▄▀██▄ ▄██▀▄███░░░▀████░███▄▀██▄ ███░████░░░░░▀██░████░███ ███░████░█▄░░░░▀░████░███ ███░████░███▄░░░░████░███ ▀██▄▀███░█████▄░░███▀▄██▀ ▀██▄▀█▄▄▄██████▄██▀▄██▀ ▀███▄▀▀███████▀▀▄███▀ ▀████▄▄▄▄▄▄▄████▀ ▀▀███████▀▀ | | OFFICIAL PARTNERSHIP SOUTHAMPTON FC FAZE CLAN SSC NAPOLI |
|
|
|
Numeral
Legendary

Activity: 1316
Merit: 1652
|
 |
August 05, 2026, 11:38:55 AM |
|
CTO Ledger Шарль Гийме заявил, что инцидент с Coldcard показал ограниченность принципа «открытый код — значит проверенный»: ошибка лежала в публичном репозитории больше пяти лет, но всплыла только с началом атак. По его словам, в устройствах Ledger такого сценария нет — там 256 случайных бит генерирует аппаратный модуль в Secure Element, без программного резервного пути, который и подвел Coldcard. Отдельно в компании отметили роль ИИ: такие инструменты ускоряют поиск уязвимостей и для атакующих, и для защитников. Однако прямых доказательств, что злоумышленники использовали искусственный интеллект, пока нет.
|
|
|
|
FP91G
Legendary

Activity: 2478
Merit: 1691
#kycfree 🗽
|
 |
August 06, 2026, 05:31:29 PM |
|
MARA открывает «Слипстрим» для публики, пока жертвы «Колдкард» спешат спастись линкФонд MARA сообщает, что его сервис Slipstream теперь доступен для всех без необходимости ввода регистрационного кода, в то время как тысячи владельцев биткоинов спешат вывести средства с неисправного аппаратного кошелька. Публичный перевод средств создает собственную ловушку Для пользователей, использующих конфигурации с мультиподписью — что распространено среди владельцев Coldcard, разделяющих контроль над средствами между несколькими устройствами, — сам процесс переноса сопряжен с риском. Публичная трансляция транзакции раскрывает ключи кошелька и условия расходования средств. Злоумышленник, уже обладающий соответствующим уязвимым закрытым ключом, может обнаружить эту транзакцию, создать конкурирующую транзакцию с более высокой комиссией и использовать функцию сети Биткойн под названием «Replace-by-Fee» (RBF), чтобы обойти очередь и похитить средства до того, как исходная транзакция будет подтверждена. Функция Slipstream от MARA устраняет это окно уязвимости. Поскольку транзакция никогда не попадает в общедоступный мемпул, злоумышленник не видит ни ключей, ни деталей расходования средств до тех пор, пока MARA не добывает монеты в подтвержденный блок.
|
| MoBit | | ████ ██ ██ ██ ██ ██ ██ ██ ██ ██ ██ ██ ████ | | NO LOGS LOW FEES PGP GUARANTEE | | ████ ██ ██ ██ ██ ██ ██ ██ ██ ██ ██ ██ ████ | | | ▄██████▄▄▄ █████████████▄▄ ███████████████ ███████████████ ███████████████ ███████████████ ███░░█████████ ███▌▐█████████ █████████████ ███████████▀ ██████████▀ ████████▀ ░▀▀██▀▀ |
|
|
|
satscraper (OP)
Legendary

Activity: 1568
Merit: 2899
|
Для пользователей, использующих конфигурации с мультиподписью — что распространено среди владельцев Coldcard, разделяющих контроль над средствами между несколькими устройствами, — сам процесс переноса сопряжен с риском. Публичная трансляция транзакции раскрывает ключи кошелька и условия расходования средств. Злоумышленник, уже обладающий соответствующим уязвимым закрытым ключом, может обнаружить эту транзакцию, создать конкурирующую транзакцию с более высокой комиссией и использовать функцию сети Биткойн под названием «Replace-by-Fee» (RBF), чтобы обойти очередь и похитить средства до того, как исходная транзакция будет подтверждена.
Когда наткнулся на этот пассаж, сначала оторопел. а потом понял, что статью, из которой он был выдернут, опубликовал сочинитель, который ни хрена не понимает в основах создания мультиподписных кошельков. Пользователи, использующие мультиподпись собирают кворум из подписантов, относящимся к разным производителям/разработчикам. В этом и суть. Если один из подписантов становится уязвимым, остальные обеспечивают безопасность средств.
|
| EARNBET | ██ ██ ██ ██ ██ ██ ██ ██ ██ ██ ██ ██ ██ | ███████▄▄███████████ ████▄██████████████████ ██▄▀▀███████████████▀▀███ █▄████████████████████████ ▄▄████████▀▀▀▀▀████████▄▄██ ███████████████████████████ █████████▌████▀████████████ ███████████████████████████ ▀▀███████▄▄▄▄▄█████████▀▀██ █▀█████████████████████▀██ ██▀▄▄███████████████▄▄███ ████▀██████████████████ ███████▀▀███████████ | | ██ ██ ██ ██ ██ ██ ██ ██ ██ ██ ██ ██ ██ |
▄▄▄ ▄▄▄███████▐███▌███████▄▄▄ █████████████████████████ ▀████▄▄▄███████▄▄▄████▀ █████████████████████ ▐███████████████████▌ ███████████████████ ███████████████████ ▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀
| King of The Castle $200,000 in prizes | ██ ██ ██ ██ ██ ██ ██ ██ ██ ██ ██ ██ ██ | 62.5% | RAKEBACK BONUS |
|
|
|
safar1980
Legendary

Activity: 2562
Merit: 2217
#kycfree 🗽
|
 |
August 17, 2026, 02:55:08 PM |
|
Держатель BTC только что избежал кражи #Coldcard MK4, перевел свой стек на CEX… но менее чем через 12 часов у него похитили активы на $750k Доступ к кодам двухфакторной аутентификации был получен в результате взлома Google-аккаунта жертвы. Ситуацию усугубило активное облачное резервное копирование в приложении Google Authenticator, что позволило атакующим дублировать сессию. че не понял, как узнали на каком аккаунте бабло было
|
| MoBit | | ████ ██ ██ ██ ██ ██ ██ ██ ██ ██ ██ ██ ████ | | NO LOGS LOW FEES PGP GUARANTEE | | ████ ██ ██ ██ ██ ██ ██ ██ ██ ██ ██ ██ ████ | | | ▄██████▄▄▄ █████████████▄▄ ███████████████ ███████████████ ███████████████ ███████████████ ███░░█████████ ███▌▐█████████ █████████████ ███████████▀ ██████████▀ ████████▀ ░▀▀██▀▀ |
|
|
|
satscraper (OP)
Legendary

Activity: 1568
Merit: 2899
|
 |
August 18, 2026, 07:48:08 AM |
|
че не понял, как узнали на каком аккаунте бабло было
Ну как я понял был получен каким-то образом дуступ к аккаунту гугл почты жертвы. Этот аккаунт являлся в то же время резервным для восстановления пароля для доступа к СЕХ, куда жертва перебросила свои бабки. В результате злоумышленником удалось сбросить пароль к СЕХ, В добавок копия 2FA кода, необходимого для доступа к СЕХ хранилась в облаке гугл , поуэтому здоумышленник имел под рукой всё, чтобы залогитниться на СЕХ. ну а дальше труда то увести особенно и не было, тем более что у жертвы на СЕХ отсутствовал белый список адресов вывода. А как узнали на каком аккаунте. Да просто из содержимого самого этого акка. Туда СЕХ присылает много инфы, если её не запретить.
|
| EARNBET | ██ ██ ██ ██ ██ ██ ██ ██ ██ ██ ██ ██ ██ | ███████▄▄███████████ ████▄██████████████████ ██▄▀▀███████████████▀▀███ █▄████████████████████████ ▄▄████████▀▀▀▀▀████████▄▄██ ███████████████████████████ █████████▌████▀████████████ ███████████████████████████ ▀▀███████▄▄▄▄▄█████████▀▀██ █▀█████████████████████▀██ ██▀▄▄███████████████▄▄███ ████▀██████████████████ ███████▀▀███████████ | | ██ ██ ██ ██ ██ ██ ██ ██ ██ ██ ██ ██ ██ |
▄▄▄ ▄▄▄███████▐███▌███████▄▄▄ █████████████████████████ ▀████▄▄▄███████▄▄▄████▀ █████████████████████ ▐███████████████████▌ ███████████████████ ███████████████████ ▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀
| King of The Castle $200,000 in prizes | ██ ██ ██ ██ ██ ██ ██ ██ ██ ██ ██ ██ ██ | 62.5% | RAKEBACK BONUS |
|
|
|
safar1980
Legendary

Activity: 2562
Merit: 2217
#kycfree 🗽
|
 |
August 19, 2026, 02:22:58 PM |
|
че не понял, как узнали на каком аккаунте бабло было
Ну как я понял был получен каким-то образом дуступ к аккаунту гугл почты жертвы. Этот аккаунт являлся в то же время резервным для восстановления пароля для доступа к СЕХ, куда жертва перебросила свои бабки. В результате злоумышленником удалось сбросить пароль к СЕХ, В добавок копия 2FA кода, необходимого для доступа к СЕХ хранилась в облаке гугл , поуэтому здоумышленник имел под рукой всё, чтобы залогитниться на СЕХ. ну а дальше труда то увести особенно и не было, тем более что у жертвы на СЕХ отсутствовал белый список адресов вывода. А как узнали на каком аккаунте. Да просто из содержимого самого этого акка. Туда СЕХ присылает много инфы, если её не запретить. так с реализацией согласен, но это ж $750k ну если такое бабло на биржу завести, то она его заблочить должна до выяснения подробностей, дык а тут почти лям завели и вывели с централизованной биржи без дополнительных проверок и запросов за 12 часов) че эт за такая клиент ориентированная биржа
|
| MoBit | | ████ ██ ██ ██ ██ ██ ██ ██ ██ ██ ██ ██ ████ | | NO LOGS LOW FEES PGP GUARANTEE | | ████ ██ ██ ██ ██ ██ ██ ██ ██ ██ ██ ██ ████ | | | ▄██████▄▄▄ █████████████▄▄ ███████████████ ███████████████ ███████████████ ███████████████ ███░░█████████ ███▌▐█████████ █████████████ ███████████▀ ██████████▀ ████████▀ ░▀▀██▀▀ |
|
|
|
Numeral
Legendary

Activity: 1316
Merit: 1652
|
 |
August 21, 2026, 11:34:46 AM |
|
Coinkite выпустила обновление безопасности, которое усиливает генерацию сид-фраз за счёт обязательного добавления пользовательской энтропии, смешанной с улучшенной случайностью устройства. Coinkite объявила о выпуске прошивки 5.6.1 для устройств Coldcard Mk4 и Mk5 и версии 1.5.1Q для Coldcard Q. Релиз требует, чтобы новые сид-фразы включали пользовательскую энтропию: не менее 65 нажатий клавиш с непредсказуемыми интервалами, 50 бросков шестигранного кубика или 128 подбрасываний монеты. Эта энтропия объединяется со случайностью из нескольких источников устройства, включая защищённые аппаратные элементы и аппаратный генератор случайных чисел (RNG).
|
|
|
|
xandry
Moderator
Legendary

Activity: 4284
Merit: 6070
✅ NO KYC
|
 |
Today at 09:42:13 AM |
|
так с реализацией согласен, но это ж $750k ну если такое бабло на биржу завести, то она его заблочить должна до выяснения подробностей, дык а тут почти лям завели и вывели с централизованной биржи без дополнительных проверок и запросов за 12 часов) че эт за такая клиент ориентированная биржа
В оригинале обсуждения этого дела фигурирует некая крупная австралийская биржа. Кому-нибудь известна такая? Ну и наверное надо бы отметить, что жертва могла бы избежать потерь, если бы он использовал Authy вместо Google Authenticator, или для входа в Google аккаунт установил бы Passkey (его сейчас предлагют на многих сайтах прям назойливо), либо использовал бы аппаратные ключи типа Yubikey, либо использовал бы другую электропочту для операций с финансами. Хакер три месяца его почту читал перед этим...
|
|
|
|
|