Dikuasakan oleh
Mining

MARA Membuka Slipstream kepada Orang Ramai ketika Mangsa Coldcard Berlumba-lumba untuk Melarikan Diri

Yayasan MARA berkata perkhidmatan Slipstream kini dibuka kepada sesiapa sahaja, tanpa kod pendaftaran diperlukan, pada masa yang sama ribuan pemegang bitcoin berlumba-lumba memindahkan dana keluar daripada dompet perkakasan yang bermasalah.

DITULIS OLEH
KONGSI
MARA Membuka Slipstream kepada Orang Ramai ketika Mangsa Coldcard Berlumba-lumba untuk Melarikan Diri

Key Takeaways

  • Yayasan MARA membuka Slipstream kepada orang ramai pada 3 Ogos 2026, dengan menggugurkan keperluan kod pelanggan.
  • Kecacatan firmware Coldcard dari Mac 2021 membolehkan penggodam mengalirkan sehingga $88 juta daripada kira-kira 500 dompet.
  • Pantau panduan firmware Coldcard yang dikemas kini dan anggaran kerugian lanjut apabila lebih banyak alamat diperiksa.

MARA Menghapuskan Kod Akses

MARA Holdings, pelombong bitcoin tersenarai Nasdaq dan penyedia infrastruktur kecerdasan buatan (AI), yang sebelum ini dikenali sebagai Marathon Digital, membina perkhidmatan Slipstream supaya orang ramai boleh menghantar transaksi bitcoin terus ke kolam perlombongannya, bukannya menyiarkannya ke rangkaian awam.

Kebanyakan transaksi bitcoin melalui sebuah ruang menunggu bersama yang dipanggil mempool, di mana setiap nod pada rangkaian boleh melihat transaksi sebelum ia disahkan ke dalam sebuah blok. Slipstream melangkau ruang menunggu itu. Pengguna menghantar transaksi yang telah ditandatangani terus kepada MARA, dan ia kekal tersembunyi sehingga MARA melombong sebuah blok yang mengandungkannya.

Pada 3 Ogos 2026, Yayasan MARA menyiarkan kemas kini itu di X:

“MARA Slipstream kini tersedia sebagai barangan awam tanpa kebenaran tanpa keperluan kod pelanggan. Sila berhati-hati dan konservatif dengan yuran untuk mengelakkan transaksi tersangkut dalam mempool Slipstream sekiranya kadar kompetitif melonjak. Untuk masa hadapan yang boleh dijangka, kami tidak mengenakan yuran tambahan untuk perkhidmatan ini, tetapi pengguna bertanggungjawab membayar yuran transaksi Bitcoin yang sesuai.”

Perkara terakhir itu penting. MARA tidak menambah surcajnya sendiri. Pengguna masih membayar yuran rangkaian Bitcoin biasa, mereka cuma menghantar transaksi melalui saluran peribadi bukannya saluran terbuka.

Kecacatan Dompet Perkakasan Memaksa Penetapan Masa

Penetapan masa ini bukan kebetulan. Pada penghujung Julai, para penyelidik mendedahkan kecacatan serius dalam dompet perkakasan Coldcard, yang dapat dikesan kembali kepada ralat pengekodan firmware dari Mac 2021. Daripada mengambil rawak daripada penjana perkakasan khusus peranti, model Coldcard yang terjejas kembali kepada proses perisian yang lebih lemah apabila mencipta frasa benih 24 perkataan sesebuah dompet. Kesilapan itu mengurangkan rawak berkesan daripada jangkaan 128 bit kepada kira-kira 40 bit pada model lama dan 72 bit pada model baharu. Kurang kombinasi yang mungkin bermaksud penyerang dengan kuasa pengkomputeran yang mencukupi boleh meneka benih dan membuka kunci dompet.

Penggodam Berlumba Mengalirkan Dompet Lemah

Penyerang bergerak pantas. Kiraan awal mencatat sekitar 594 BTC, hampir $38 juta pada ketika itu, dialirkan daripada kira-kira 500 alamat. Anggaran kemudian meletakkan jumlahnya lebih hampir kepada $70 juta hingga $88 juta apabila lebih banyak dompet yang terkompromi muncul. Sehingga 4 Ogos, dianggarkan bahawa penggodam telah mencuri dianggarkan 1,816 BTC, bernilai kira-kira $116 juta, daripada lebih 5,200 dompet yang berbeza.

Tampalan firmware menghentikan dompet baharu daripada mewarisi kecacatan itu, tetapi ia tidak melakukan apa-apa untuk frasa benih yang sudah dijana di bawah kod yang rosak. Sesiapa yang menyediakan Coldcard pada tahun-tahun yang terjejas perlu memindahkan syiling mereka ke dompet baharu.

Memindahkan Dana Secara Terbuka Mewujudkan Perangkap Tersendiri

Bagi orang yang menggunakan tetapan multi-tandatangan, lazim dalam kalangan pengguna Coldcard yang membahagikan kawalan dana merentasi beberapa peranti, migrasi itu sendiri membawa risiko. Menyiarkan transaksi secara terbuka mendedahkan kunci dompet dan syarat perbelanjaan. Penyerang yang sudah memegang kunci peribadi lemah yang sepadan boleh mengesan transaksi itu, membina transaksi pesaing dengan yuran lebih tinggi, dan menggunakan ciri rangkaian Bitcoin yang dipanggil Replace-by-Fee (RBF) untuk memotong giliran dan mencuri dana sebelum transaksi asal disahkan.

Slipstream MARA menghapuskan tetingkap pendedahan itu. Oleh kerana transaksi tidak pernah menyentuh mempool awam, penyerang tidak pernah melihat kunci atau butiran perbelanjaan sehingga MARA sudah melombong syiling itu ke dalam blok yang disahkan.

Slipstream Mendahului Krisis Dua Tahun

MARA mula melancarkan Slipstream pada 22 Februari 2024, bertujuan membantu transaksi besar atau luar biasa yang banyak nod Bitcoin enggan relay di bawah dasar standard. CEO Fred Thiel membingkaikannya pada masa itu sebagai cara untuk memanfaatkan infrastruktur perlombongan MARA bagi pengguna bitcoin lanjutan sambil kekal dalam peraturan protokol. Akses sebelum ini memerlukan kod pelanggan semasa tempoh permintaan tinggi atau penyelenggaraan. Keperluan itu kini sudah tiada.

Pengguna Masih Menanggung Risiko Kepercayaan dan Masa

Slipstream masih bergantung pada MARA menemui blok. Sesebuah transaksi berada dalam barisan peribadi MARA sehingga kolam itu melombong satu, jadi pemasaan bergantung sepenuhnya pada bahagian hashrate MARA daripada jumlah keseluruhan hashrate Bitcoin.

Pengagihan kolam perlombongan pada 4 Ogos 2026, melalui mempool.space. Sehingga hari ini, MARA menguasai 5.37%.

Pada masa penerbitan, kolam MARA menguasai lebih 5% daripada kuasa hash agregat yang menggerakkan Bitcoin. MARA memberitahu pengguna supaya mengekalkan yuran yang kompetitif tetapi tidak berlebihan, kerana transaksi yang tersangkut dalam barisan peribadinya semasa lonjakan yuran boleh mengambil masa sebelum disahkan.

Apa Seterusnya untuk Pemegang Coldcard

Komuniti bitcoin yang lebih luas menganggap pelancaran semula awam Slipstream sebagai alat praktikal untuk krisis keselamatan, bukan perubahan kekal dalam cara kebanyakan transaksi sepatutnya bergerak. Untuk pemindahan harian, mempool awam kekal sebagai laluan standard. Tetapi bagi pengguna Coldcard yang masih memegang syiling pada benih yang terkompromi, para penyelidik keselamatan dan pembangun dompet telah menunjukkan Slipstream sebagai salah satu cara yang lebih boleh dipercayai untuk memindahkan dana tanpa memberi amaran kepada penyerang terlebih dahulu.

Pantau anggaran kerugian yang dikemas kini apabila lebih banyak alamat terkompromi muncul, panduan tambahan daripada Coldcard tentang versi firmware dan julat siri yang terjejas, dan sama ada pelombong lain mengikuti MARA dalam menawarkan laluan penghantaran peribadi yang serupa.

Artikel ini telah diterjemahkan daripada bahasa Inggeris menggunakan AI. Versi asal dalam bahasa Inggeris ialah sumber yang berwibawa; terjemahan automatik mungkin mengandungi ketidaktepatan, terutamanya dalam terminologi undang-undang dan kawal selia.