MARA Foundation kaže da je njezina usluga Slipstream sada otvorena svima, bez potrebe za kodom za prijavu, upravo u trenutku kada tisuće vlasnika bitcoina žure premjestiti sredstva s hardverskog novčanika s greškom.
MARA otvara Slipstream javnosti dok žrtve Coldcarda žure pobjeći

Ključne stavke
- MARA Foundation otvorila je Slipstream za javnost 3. kolovoza 2026., ukinuvši zahtjev za klijentskim kodom.
- Greška u Coldcard firmveru iz ožujka 2021. omogućila je hakerima da isprazne do 88 milijuna dolara iz oko 500 novčanika.
- Pratite ažurirane upute za Coldcard firmver i daljnje procjene gubitaka kako se provjerava sve više adresa.
MARA uklanja pristupne kodove
MARA Holdings, Nasdaqom uvršten rudar bitcoina i pružatelj infrastrukture za umjetnu inteligenciju (AI), ranije poznat kao Marathon Digital, izgradio je uslugu Slipstream kako bi ljudi mogli slati bitcoin transakcije izravno u njegov rudarski pool umjesto da ih emitiraju na javnu mrežu.
Većina bitcoin transakcija prolazi kroz zajedničku čekaonicu zvanu mempool, gdje svaki čvor na mreži može vidjeti transakciju prije nego što bude potvrđena u bloku. Slipstream preskače tu čekaonicu. Korisnik MARA-i izravno predaje potpisanu transakciju i ona ostaje skrivena dok MARA ne iskopa blok u kojem se transakcija nalazi.
Dana 3. kolovoza 2026. MARA Foundation objavio je ažuriranje na X-u:
“MARA Slipstream sada je dostupan kao dopuštenja-nezahtijevajuće javno dobro bez potrebe za klijentskim kodom. Molimo budite oprezni i konzervativni s naknadama kako biste izbjegli da transakcije zapnu u Slipstream mempoolu u slučaju skoka konkurentnih stopa. U dogledno vrijeme ne naplaćujemo dodatne naknade za ovu uslugu, no korisnici su odgovorni za plaćanje odgovarajućih Bitcoin transakcijskih naknada.”
Ta posljednja točka je važna. MARA ne dodaje vlastitu nadoplatu. Korisnici i dalje plaćaju uobičajene naknade Bitcoin mreže, samo transakciju šalju privatnim kanalom umjesto otvorenim.
Greška hardverskog novčanika uvjetuje tajming
Tajming nije slučajan. Krajem srpnja istraživači su otkrili ozbiljnu grešku u Coldcard hardverskim novčanicima, koja se može pratiti do pogreške u kodiranju firmvera iz ožujka 2021.. Umjesto da crpe slučajnost iz namjenskog hardverskog generatora uređaja, pogođeni modeli Coldcarda su se pri stvaranju 24-riječne seed fraze novčanika vraćali na slabiji softverski proces. Ta je pogreška smanjila efektivnu slučajnost s očekivanih 128 bita na otprilike 40 bita na starijim modelima i 72 bita na novijima. Manje mogućih kombinacija znači da napadač s dovoljno računalne snage može pogoditi seed i otključati novčanik.
Hakeri se utrkuju da isprazne slabe novčanike
Napadači su djelovali brzo. Rani zbrojevi navodili su oko 594 BTC, blizu 38 milijuna dolara u to vrijeme, ispražnjenih s otprilike 500 adresa. Kasnije procjene su ukupno približile iznosu od 70 do 88 milijuna dolara kako je sve više kompromitiranih novčanika izlazilo na vidjelo. Od 4. kolovoza procjenjuje se da su hakeri ukrali procijenjenih 1.816 BTC, vrijednih oko 116 milijuna dolara, iz više od 5.200 različitih novčanika.
Zakrpani firmver sprječava da novi novčanici naslijede grešku, ali ne čini ništa za seed fraze koje su već generirane pod pokvarenim kodom. Svatko tko je postavio Coldcard tijekom pogođenih godina mora premjestiti svoje kovanice u novi novčanik.
Javno premještanje sredstava stvara vlastitu zamku
Za ljude koji koriste multisignature postavke, uobičajene među Coldcard korisnicima koji dijele kontrolu sredstava preko više uređaja, sama migracija nosi rizik. Javno emitiranje transakcije otkriva ključeve novčanika i uvjete trošenja. Napadač koji već posjeduje odgovarajući slabi privatni ključ može uočiti tu transakciju, izgraditi konkurentsku s višom naknadom i iskoristiti značajku Bitcoin mreže nazvanu Replace-by-Fee (RBF) kako bi preskočio red i ukrao sredstva prije nego što se izvorna transakcija potvrdi.
MARA-in Slipstream uklanja taj prozor izloženosti. Budući da transakcija nikada ne dodiruje javni mempool, napadač ne vidi ključeve ni detalje potrošnje sve dok MARA već nije iskopao kovanice u potvrđeni blok.
Slipstream je prethodio krizi za dvije godine
MARA je prvi put pokrenuo Slipstream 22. veljače 2024., s ciljem da pomogne velikim ili neobičnim transakcijama koje mnogi Bitcoin čvorovi odbijaju proslijediti prema standardnoj politici. Izvršni direktor Fred Thiel tada ga je predstavio kao način da se MARA-ina rudarska infrastruktura stavi u funkciju naprednih korisnika bitcoina, uz ostajanje unutar pravila protokola. Pristup je ranije zahtijevao klijentski kod tijekom razdoblja velike potražnje ili održavanja. Taj zahtjev je sada uklonjen.
Korisnici i dalje nose rizik povjerenja i vremena
Slipstream i dalje ovisi o tome da MARA pronalazi blokove. Transakcija sjedi u MARA-inom privatnom redu čekanja dok pool ne iskopa jedan, pa tajming u potpunosti ovisi o MARA-inom udjelu u ukupnom Bitcoin hashrateu.

U trenutku objave, MARA-in pool drži više od 5% ukupne hash snage koja pogoni Bitcoin. MARA poručuje korisnicima da naknade drže konkurentnima, ali ne pretjeranima, budući da transakcija koja zapne u njegovom privatnom redu čekanja tijekom skoka naknada može neko vrijeme čekati prije potvrde.
Što slijedi za Coldcard vlasnike
Šira bitcoin zajednica tretira javno ponovno pokretanje Slipstreama kao praktičan alat za sigurnosnu krizu, a ne kao trajnu promjenu načina na koji bi se većina transakcija trebala kretati. Za svakodnevne prijenose, javni mempool ostaje standardni put. No za Coldcard korisnike koji još uvijek drže kovanice na kompromitiranim seedovima, sigurnosni istraživači i programeri novčanika upućuju na Slipstream kao jedan od pouzdanijih načina za premještanje sredstava bez da se napadače unaprijed upozori.
Pratite ažurirane procjene gubitaka kako se pojavljuje više kompromitiranih adresa, dodatne smjernice Coldcarda o tome koje su verzije firmvera i rasponi serijskih brojeva pogođeni, te hoće li drugi rudari slijediti MARA-u u ponudi sličnog privatnog puta za predaju transakcija.
Ovaj je članak preveden s engleskog jezika pomoću umjetne inteligencije. Izvorna engleska verzija mjerodavan je izvor; automatski prijevodi mogu sadržavati netočnosti, osobito u pravnoj i regulatornoj terminologiji.












