Toetab
Mining

MARA avab Slipstreami üldsusele, samal ajal kui Coldcardi ohvrid püüavad sealt põgeneda

MARA Foundation teatas, et nende Slipstream-teenus on nüüd kõigile avatud ega nõua registreerimiskoodi, samal ajal kui tuhanded bitcoini omanikud püüavad kiiresti oma vahendeid vigasest riistvarakotist ära viia.

KIRJUTAS
JAGA
MARA avab Slipstreami üldsusele, samal ajal kui Coldcardi ohvrid püüavad sealt põgeneda

Peamised järeldused

  • MARA Foundation avas Slipstreami üldsusele 3. augustil 2026, kaotades kliendikoodi nõude.
  • 2021. aasta märtsis avastatud Coldcardi püsivara viga võimaldas häkkeritel umbes 500 rahakotist välja võtta kuni 88 miljonit dollarit.
  • Jälgige Coldcardi püsivara uuendatud juhiseid ja täiendavaid kahjuhinnanguid, kuna kontrollitakse üha rohkem aadresse.

MARA kaotab juurdepääsukoodid

MARA Holdings, Nasdaqis noteeritud bitcoini kaevandaja ja tehisintellekti (AI) infrastruktuuri pakkuja, varem tuntud kui Marathon Digital, lõi Slipstreami teenuse, et inimesed saaksid saata bitcoini tehinguid otse oma kaevanduspooli, selle asemel et neid avalikku võrku edastada.

Enamik bitcoini tehinguid läbib ühist ooteruumi, mida nimetatakse mempooliks, kus iga võrgu sõlm saab tehingut näha enne, kui see plokis kinnitatakse. Slipstream jätab selle ooteruumi vahele. Kasutaja esitab allkirjastatud tehingu otse MARA-le ning see jääb varjatuks, kuni MARA kaevandab ploki, milles see sisaldub.

3. augustil 2026 avaldas MARA Foundation X-is järgmise teate:

„MARA Slipstream on nüüd kättesaadav loata avalikuna teenusena, mis ei nõua kliendikoodi. Palun olge tasude määramisel ettevaatlikud ja konservatiivsed, et vältida tehingute takerdumist Slipstreami mempooli juhul, kui konkurentsivõimelised hinnad järsult tõusevad. Lähi tulevikus ei võta me selle teenuse eest lisatasu, kuid kasutajad vastutavad asjakohaste Bitcoini tehingutasude maksmise eest.”

See viimane punkt on oluline. MARA ei lisa oma lisatasu. Kasutajad maksavad endiselt tavalisi Bitcoini võrgutasusid, nad lihtsalt saadavad tehingu läbi privaatkanali, mitte avatud kanali kaudu.

Riistvarakoti viga sunnib ajastama

Ajastus ei ole juhuslik. Juuli lõpus avalikustasid teadlased Coldcardi riistvarakottides tõsise vea, mille põhjuseks oli 2021. aasta märtsis tehtud püsivara kodeerimisviga. Selle asemel, et kasutada seadme spetsiaalsest riistvarageneraatorist saadud juhuslikkust, kasutasid mõjutatud Coldcardi mudelid rahakoti 24-sõnalise algfraasi loomisel nõrgemat tarkvaraprotsessi. See viga vähendas efektiivset juhuslikkust oodatavatelt 128 bitilt umbes 40 bitini vanematel mudelitel ja 72 bitini uuematel mudelitel. Vähem võimalikke kombinatsioone tähendab, et piisava arvutusvõimsusega ründaja suudab algfraasi ära arvata ja rahakoti avada.

Häkkerid võistlevad nõrkade rahakottide tühjendamisel

Ründajad tegutsesid kiiresti. Esialgsete andmete kohaselt tühjendati ligikaudu 500 aadressilt umbes 594 BTC, mis oli tol hetkel ligi 38 miljonit dollarit. Hilisemate hinnangute kohaselt oli kogusumma pigem 70–88 miljonit dollarit, kuna päevavalgele tuli veelgi rohkem ohustatud rahakotte. 4. augusti seisuga on häkkerid hinnanguliselt varastanud üle 5 200 erinevast rahakotist umbes 1 816 BTC, mille väärtus on ligikaudu 116 miljonit dollarit.

Põhivaraprogrammide parandus takistab uutel rahakottidel seda viga üle võtmast, kuid see ei aita kuidagi juba vigase koodi alusel loodud algfraaside puhul. Igaüks, kes seadistas Coldcardi asjaomaste aastate jooksul, peab oma mündid uude rahakotti üle kandma.

Raha avalikult ülekandmine loob omaette lõksu

Mitme allkirjaga seadistusi kasutavatele inimestele – mis on levinud Coldcardi kasutajate seas, kes jagavad rahaliste vahendite kontrolli mitme seadme vahel – on üleminek iseenesest riskantne. Tehingu avalik edastamine paljastab rahakoti võtmed ja kulutamistingimused. Ründaja, kellel on juba sobiv nõrk privaatvõti, võib selle tehingu märgata, luua konkureeriva tehingu kõrgema teenustasuga ning kasutada Bitcoin-võrgu funktsiooni nimega Replace-by-Fee (RBF), et järjekorras ette trügida ja varastada vahendid enne, kui algne tehing kinnitatakse.

MARA Slipstream kõrvaldab selle haavatavuse. Kuna tehing ei jõua kunagi avalikku mempooli, ei näe ründaja võtmeid ega kulutamise üksikasju enne, kui MARA on mündid juba kaevandanud kinnitatud plokki.

Slipstream eelnes kriisile kahe aasta võrra

MARA käivitas Slipstreami esmakordselt 22. veebruaril 2024, eesmärgiga aidata suuri või ebatavalisi tehinguid, mida paljud Bitcoini sõlmed standardpoliitika kohaselt edastamisest keelduvad. Tegevjuht Fred Thiel kirjeldas seda tol ajal kui viisi, kuidas panna MARA kaevandamisinfrastruktuur töötama kogenud Bitcoini kasutajate heaks, jäädes samal ajal protokolli reeglite raamidesse. Varem oli juurdepääsuks vaja kliendikoodi suure nõudluse või hooldustööde ajal. See nõue on nüüd kaotatud.

Kasutajad kannavad endiselt usaldus- ja ajastamisriski

Slipstream sõltub endiselt sellest, kas MARA leiab plokke. Tehing jääb MARA privaatsesse järjekorda, kuni kaevanduspool ühe leiab, seega sõltub ajastus täielikult MARA osakaalust Bitcoini koguhashrates.

Kaevanduspoolide jaotus 4. augustil 2026 mempool.space andmetel. Tänase seisuga on MARA-l 5,37%.

Avaldamise hetkel moodustab MARA kaevanduspool üle 5% Bitcoini koguhashvõimsusest. MARA soovitab kasutajatel hoida teenustasud konkurentsivõimelised, kuid mitte ülemäära kõrged, kuna teenustasude järsu tõusu ajal erajärjekorda jäänud tehing võib kinnitamiseni mõnda aega ootama jääda.

Mis ootab Coldcardi omanikke edasi

Laiem bitcoini-kogukond suhtub Slipstreami avalikku taaskäivitamisse kui praktilisse vahendisse turvakriisi korral, mitte kui püsivasse muutusesse selles, kuidas enamik tehinguid peaks toimuma. Igapäevaste ülekannete puhul jääb avalik mempool endiselt standardseks marsruudiks. Kuid Coldcardi kasutajate jaoks, kes hoiavad endiselt münte ohustatud algandmetel, on turvalisuse uurijad ja rahakoti arendajad osutanud Slipstreamile kui ühele usaldusväärsemale viisile raha liigutamiseks ilma ründajaid esmalt hoiatamata.

Jälgige uuendatud kahjuhinnanguid, kui ilmneb rohkem ohustatud aadresse, Coldcardi täiendavaid juhiseid selle kohta, millised püsivara versioonid ja seerianumbrite vahemikud on mõjutatud, ning seda, kas teised kaevandajad järgivad MARA eeskuju ja pakuvad sarnast privaatset esitamisteed.

See artikkel tõlgiti inglise keelest tehisintellekti abil. Ingliskeelne originaalversioon on autoriteetne allikas; automaatsed tõlked võivad sisaldada ebatäpsusi, eriti juriidilises ja regulatiivses terminoloogias.