Működteti
Mining

A MARA megnyitja a Slipstreamet a nyilvánosság előtt, miközben a Coldcard áldozatai menekülni igyekeznek

A MARA Alapítvány közlése szerint „Slipstream” szolgáltatása mostantól bárki számára elérhető, regisztrációs kód nélkül, éppen abban a pillanatban, amikor több ezer bitcoin-tulajdonos igyekszik átvinni a pénzeszközeit egy hibás hardveres pénztárcából.

MEGOSZTÁS
A MARA megnyitja a Slipstreamet a nyilvánosság előtt, miközben a Coldcard áldozatai menekülni igyekeznek

Főbb megállapítások

  • A MARA Alapítvány 2026. augusztus 3-án megnyitotta a Slipstream szolgáltatást a nyilvánosság számára, eltörölve az ügyfélkód követelményét.
  • A Coldcard firmware-jének 2021. márciusi hibája miatt a hackerek akár 88 millió dollárt is el tudtak csapolni körülbelül 500 pénztárcából.
  • Figyeljék a Coldcard firmware-jével kapcsolatos frissített útmutatásokat és a további veszteségbecsléseket, ahogy egyre több címet ellenőriznek.

A MARA eltörli a hozzáférési kódokat

A MARA Holdings – a Nasdaq-on jegyzett bitcoin-bányász és mesterséges intelligencia (AI) infrastruktúra-szolgáltató, korábban Marathon Digital néven ismert – létrehozta a Slipstream szolgáltatást, hogy a felhasználók a bitcoin-tranzakciókat közvetlenül a bányászati pooljába küldhessék, ahelyett, hogy a nyilvános hálózaton keresztül továbbítanák azokat.

A legtöbb bitcoin-tranzakció egy mempool nevű közös várótermen halad át, ahol a hálózat minden csomópontja láthatja a tranzakciót, mielőtt az egy blokkba kerülne. A Slipstream kihagyja ezt a várótermet. A felhasználó egy aláírt tranzakciót közvetlenül a MARA-nak küld el, és az rejtve marad, amíg a MARA ki nem bányászik egy blokkot, amelyben az benne van.

2026. augusztus 3-án a MARA Alapítvány közzétette a frissítést az X-en:

„A MARA Slipstream mostantól engedélyezés nélküli közjószágként érhető el, klienskód nélkül. Kérjük, legyenek óvatosak és konzervatívak a díjakkal, hogy elkerüljék a tranzakciók elakadását a Slipstream mempooljában abban az esetben, ha a versenyképes díjak hirtelen megugranak. A belátható jövőben nem számítunk fel további díjakat ezért a szolgáltatásért, de a felhasználók felelősek a megfelelő Bitcoin-tranzakciós díjak megfizetéséért.”

Ez az utolsó pont fontos. A MARA nem számol fel saját felárat. A felhasználók továbbra is a szokásos Bitcoin-hálózati díjakat fizetik, csupán a tranzakciót a nyílt csatorna helyett egy privát csatornán keresztül küldik el.

Egy hardveres pénztárca hibája kényszeríti ki az időzítést

Az időzítés nem véletlen. Július végén kutatók tártak fel egy súlyos hibát a Coldcard hardveres pénztárcákban, amely egy 2021. márciusi firmware-kódolási hibára vezethető vissza. Ahelyett, hogy a készülék dedikált hardveres generátorából merítették volna a véletlenszerűséget, az érintett Coldcard-modellek egy gyengébb szoftveres eljárásra támaszkodtak a pénztárca 24 szavas magjelsorának létrehozásakor. Ez a hiba a várható 128 bitről körülbelül 40 bitre csökkentette a tényleges véletlenszerűséget a régebbi modellek esetében, az újabbaknál pedig 72 bitre. A kevesebb lehetséges kombináció azt jelenti, hogy egy elegendő számítási teljesítménnyel rendelkező támadó kitalálhatja a magot, és feloldhatja a pénztárcát.

A hackerek versenyt futnak a gyenge pénztárcák kiürítéséért

A támadók gyorsan cselekedtek. A korai becslések szerint körülbelül 594 BTC-t – ami akkoriban közel 38 millió dollárnak felelt meg – sikkasztottak el nagyjából 500 címről. Későbbi becslések szerint a teljes összeg inkább 70–88 millió dollárra rúgott, miután egyre több feltört pénztárca került napvilágra. Augusztus 4-i állapot szerint a becslések szerint a hackerek mintegy 1 816 BTC-t, körülbelül 116 millió dollár értékben loptak el több mint 5 200 különböző pénztárcából.

Egy firmware-javítás megakadályozza, hogy az új pénztárcák örököljék a hibát, de nem segít a már a hibás kód alatt generált magszavakon. Akinek az érintett években Coldcard-ot állított be, annak át kell helyeznie a kriptopénzeit egy új pénztárcába.

A pénzeszközök nyilvános áthelyezése saját csapdát jelent

Azok számára, akik többaláírásos konfigurációt használnak – ami gyakori a Coldcard-felhasználók körében, akik a pénzeszközök feletti ellenőrzést több eszköz között osztják meg –, maga az áttelepítés is kockázattal jár. A tranzakció nyilvános közzététele felfedi a pénztárca kulcsait és a kiadási feltételeket. Egy támadó, aki már rendelkezik egy megfelelő, gyenge titkos kulccsal, észreveheti azt a tranzakciót, létrehozhat egy magasabb díjjal rendelkező, azzal versengő tranzakciót, és a Bitcoin-hálózat „Replace-by-Fee” (RBF) nevű funkcióját felhasználva megelőzheti a sorban állást, és ellophatja a pénzeszközöket, mielőtt az eredeti tranzakció megerősítésre kerülne.

A MARA Slipstream funkciója kiküszöböli ezt a sebezhetőségi lehetőséget. Mivel a tranzakció soha nem kerül a nyilvános mempoolba, a támadó nem láthatja a kulcsokat vagy a kiadási részleteket, amíg a MARA a coinokat egy megerősített blokkba nem bányásza.

A Slipstream két évvel megelőzte a válságot

A MARA 2024. február 22-én indította el először a Slipstream szolgáltatást azzal a céllal, hogy segítséget nyújtson azoknak a nagy vagy szokatlan tranzakcióknak, amelyeket sok Bitcoin-csomópont a szokásos szabályzat alapján nem hajlandó továbbítani. Fred Thiel vezérigazgató akkor úgy fogalmazott, hogy ez egy olyan módszer, amellyel a MARA bányászati infrastruktúráját a haladó Bitcoin-felhasználók szolgálatába állíthatják, miközben betartják a protokoll szabályait. Korábban a hozzáféréshez ügyfélkódra volt szükség a nagy forgalmú időszakokban vagy karbantartás idején. Ez a követelmény mára már megszűnt.

A felhasználók továbbra is viselik a bizalmi és az időzítési kockázatot

A Slipstream továbbra is attól függ, hogy a MARA megtalálja-e a blokkokat. Egy tranzakció a MARA privát sorában marad, amíg a bányászati medence ki nem bányászik egyet, így az időzítés teljes mértékben a MARA részesedésétől függ a Bitcoin teljes hashrátájából.

A bányászati poolok megoszlása 2026. augusztus 4-én a mempool.space adatai alapján. A mai napon a MARA 5,37%-os részesedéssel rendelkezik.

A cikk megjelenésekor a MARA bányászati pool a Bitcoin teljes hash-teljesítményének több mint 5%-át biztosítja. A MARA arra kéri a felhasználókat, hogy a díjakat versenyképes szinten tartsák, de ne legyenek túlzottan magasak, mivel egy díjemelkedés idején a privát sorban rekedt tranzakciók megerősítéséig eltarthat egy ideig.

Mi vár a Coldcard-tulajdonosokra?

A szélesebb bitcoin-közösség a Slipstream nyilvános újraindítását egy biztonsági válságra szolgáló praktikus eszközként kezeli, nem pedig a tranzakciók lebonyolításának tartós átalakításaként. A mindennapi átutalásokhoz továbbra is a nyilvános mempool marad a szokásos útvonal. Azok számára azonban, akik még mindig kompromittált magokon tárolják a kriptopénzüket, a biztonsági kutatók és a pénztárca-fejlesztők a Slipstreamet emelik ki, mint az egyik legmegbízhatóbb módszert a pénzeszközök átutalására anélkül, hogy előbb riasztanák a támadókat.

Figyeljék a frissített veszteségbecsléseket, ahogy egyre több kompromittált cím kerül napvilágra, valamint a Coldcard további útmutatásait arról, hogy mely firmware-verziók és sorozatszám-tartományok érintettek, és hogy más bányászok is követik-e a MARA példáját, és kínálnak-e hasonló zárt benyújtási csatornát.

Ezt a cikket mesterséges intelligencia segítségével fordították le angolról. Az eredeti angol nyelvű változat a hiteles forrás; az automatikus fordítások pontatlanságokat tartalmazhatnak, különösen a jogi és szabályozási terminológiában.

Címkék ebben a cikkben