MARA-säätiö ilmoittaa, että sen Slipstream-palvelu on nyt avoinna kaikille ilman rekisteröitymiskoodia, samalla kun tuhannet bitcoin-haltijat kiirehtivät siirtämään varojaan pois viallisesta laitteistolompakosta.
MARA avaa Slipstreamin yleisölle, kun Coldcardin uhrit kiirehtivät pakoon

Tärkeimmät kohdat
- MARA Foundation avasi Slipstream-palvelun yleisölle 3. elokuuta 2026 ja poisti asiakaskoodivaatimuksen.
- Maaliskuussa 2021 paljastunut Coldcard-laiteohjelmiston virhe antoi hakkerien tyhjentää jopa 88 miljoonaa dollaria noin 500 lompakosta.
- Seuraa päivitettyjä Coldcard-laiteohjelmisto-ohjeita ja uusia tappioarvioita, kun yhä useampia osoitteita tarkistetaan.
MARA poistaa pääsykoodit
MARA Holdings, Nasdaqissa listattu bitcoin-louhija ja tekoälyinfrastruktuurin tarjoaja, joka tunnettiin aiemmin nimellä Marathon Digital, kehitti Slipstream-palvelun, jotta käyttäjät voivat lähettää bitcoin-transaktioita suoraan sen louhintapooliin sen sijaan, että ne lähetettäisiin julkiseen verkkoon.
Suurin osa bitcoin-transaktioista kulkee yhteisen odotushuoneen, ns. mempoolin, kautta, jossa jokainen verkon solmu voi nähdä transaktion ennen kuin se vahvistetaan lohkoon. Slipstream ohittaa tämän odotushuoneen. Käyttäjä lähettää allekirjoitetun transaktion suoraan MARA:lle, ja se pysyy piilossa, kunnes MARA louhii lohkon, jossa se on mukana.
3. elokuuta 2026 MARA Foundation julkaisi päivityksen X:ssä:
”MARA Slipstream on nyt saatavilla luvattomana julkisena palveluna, joka ei vaadi asiakaskoodia. Olkaa varovaisia ja maltillisia maksujen suhteen, jotta transaktiot eivät juutu Slipstream-mempooliin, jos kilpailukykyiset hinnat nousevat jyrkästi. Lähitulevaisuudessa emme peri lisämaksuja tästä palvelusta, mutta käyttäjät ovat vastuussa asianmukaisten Bitcoin-transaktiomaksujen maksamisesta.”
Tämä viimeinen kohta on tärkeä. MARA ei lisää omaa lisämaksua. Käyttäjät maksavat edelleen normaalit Bitcoin-verkkomaksut, mutta lähettävät transaktion avoimen kanavan sijaan yksityisen kanavan kautta.
Laitteistolompakon haavoittuvuus pakottaa ajoituksen
Ajoitus ei ole sattumaa. Heinäkuun lopussa tutkijat paljastivat vakavan puutteen Coldcard-laitteistolompakoissa, joka juontui maaliskuussa 2021 tapahtuneesta laiteohjelmiston koodausvirheestä. Sen sijaan, että olisivat ottaneet satunnaislukua laitteen omasta laitteistogeneraattorista, kyseiset Coldcard-mallit turvautuivat heikompaan ohjelmistoprosessiin luodessaan lompakon 24 sanan siemenlauseen. Tämä virhe laski tehokkaan satunnaisuuden odotetusta 128 bitistä noin 40 bittiin vanhemmissa malleissa ja 72 bittiin uudemmissa malleissa. Yhdistelmien vähäisempi määrä tarkoittaa, että hyökkääjä, jolla on riittävästi laskentatehoa, voi arvata siemenlauseen ja avata lompakon.
Hakkereiden kilpajuoksu heikkojen lompakoiden tyhjentämiseksi
Hyökkääjät toimivat nopeasti. Alustavien laskelmien mukaan noin 500 osoitteesta tyhjennettiin noin 594 BTC:tä, mikä vastasi tuolloin lähes 38 miljoonaa dollaria. Myöhemmissä arvioissa kokonaissummaksi arvioitiin 70–88 miljoonaa dollaria, kun yhä useampia vaarantuneita lompakoita tuli ilmi. 4. elokuuta mennessä hakkerien arvioidaan varastaneen noin 1 816 BTC:tä, arvoltaan noin 116 miljoonaa dollaria, yli 5 200 eri lompakosta.
Laiteohjelmistopäivitys estää uusia lompakoita perimästä tätä haavoittuvuutta, mutta se ei auta mitenkään siemenlauseita, jotka on jo luotu viallisen koodin alla. Jokaisen, joka on ottanut Coldcardin käyttöön kyseisinä vuosina, on siirrettävä kolikkonsa uuteen lompakkoon.
Varojen siirtäminen julkisesti luo oman ansansa
Monen allekirjoituksen järjestelmiä käyttäville – mikä on yleistä Coldcard-käyttäjien keskuudessa, jotka jakavat varojen hallinnan useiden laitteiden kesken – siirto itsessään sisältää riskin. Transaktion julkinen lähettäminen paljastaa lompakon avaimet ja käyttöehdot. Hyökkääjä, jolla on jo hallussaan vastaava heikko yksityisavain, voi havaita kyseisen transaktion, luoda kilpailevan transaktion korkeammalla palkkiolla ja käyttää Bitcoin-verkon Replace-by-Fee (RBF) -ominaisuutta ohittaakseen jonon ja varastaakseen varat ennen kuin alkuperäinen transaktio vahvistuu.
MARA:n Slipstream poistaa tämän altistumisen riskin. Koska transaktio ei koskaan päädy julkiseen mempooliin, hyökkääjä ei näe avaimia tai käyttötietoja ennen kuin MARA on jo louhinut kolikot vahvistettuun lohkoon.
Slipstream edelsi kriisiä kahdella vuodella
MARA lanseerasi Slipstreamin ensimmäisen kerran 22. helmikuuta 2024 tavoitteenaan auttaa suuria tai epätavallisia transaktioita, joiden välittämistä monet Bitcoin-solmut kieltäytyvät vakiopolitiikan mukaisesti. Toimitusjohtaja Fred Thiel kuvaili sitä tuolloin keinoksi hyödyntää MARA:n louhinta-infrastruktuuria edistyneille Bitcoin-käyttäjille pysyen samalla protokollan sääntöjen puitteissa. Aiemmin palvelun käyttö vaati asiakaskoodia ruuhka-aikoina tai huoltotöiden aikana. Tämä vaatimus on nyt poistettu.
Käyttäjät kantavat edelleen luottamus- ja ajoitusriskin
Slipstream riippuu edelleen siitä, löytääkö MARA lohkoja. Tapahtuma odottaa MARA:n yksityisessä jonossa, kunnes louhintapooli louhii lohkon, joten ajoitus riippuu täysin MARA:n osuudesta Bitcoinin kokonaislaskentatehosta.

Julkaisun hetkellä MARA:n louhintapoolilla on hallussaan yli 5 % Bitcoinin kokonaislaskentatehosta. MARA kehottaa käyttäjiä pitämään palkkiot kilpailukykyisinä mutta ei kohtuuttomina, sillä palkkioiden nousun aikana yksityiseen jonoon juuttunut transaktio voi jäädä odottamaan vahvistusta jonkin aikaa.
Mitä seuraavaksi Coldcard-haltijoille?
Laajempi bitcoin-yhteisö suhtautuu Slipstreamin julkiseen uudelleenkäynnistykseen käytännön työkaluna turvallisuuskriisin varalle, ei pysyvänä muutoksena siinä, miten suurin osa transaktioista tulisi käsitellä. Päivittäisissä siirroissa julkinen mempool on edelleen vakioreitti. Mutta niille Coldcard-käyttäjille, joilla on edelleen kolikoita vaarantuneilla siemenillä, tietoturvatutkijat ja lompakkokehittäjät ovat pitäneet Slipstreamia yhtenä luotettavimmista tavoista siirtää varoja ilman, että hyökkääjät saavat siitä etukäteen vihiä.
Seuraa päivitettyjä tappioarvioita, kun uusia vaarantuneita osoitteita tulee esiin, sekä Coldcardin lisäohjeita siitä, mitkä laiteohjelmistoversiot ja sarjanumerot ovat vaarassa, ja seuraa, seuraavatko muut louhijat MARA:n esimerkkiä tarjoamalla vastaavanlaisen yksityisen lähetysreitin.
Tämä artikkeli on käännetty englannista tekoälyn avulla. Alkuperäinen englanninkielinen versio on auktoritatiivinen lähde; automaattiset käännökset voivat sisältää epätarkkuuksia, erityisesti oikeudellisessa ja sääntelyyn liittyvässä terminologiassa.












