Фонд MARA сообщает, что его сервис Slipstream теперь доступен для всех без необходимости ввода регистрационного кода, в то время как тысячи владельцев биткоинов спешат вывести средства с неисправного аппаратного кошелька.
MARA открывает «Слипстрим» для публики, пока жертвы «Колдкард» спешат спастись

Основные моменты
- Фонд MARA открыл доступ к Slipstream для широкой публики 3 августа 2026 года, отменив требование о наличии клиентского кода.
- Из-за уязвимости в прошивке Coldcard, обнаруженной в марте 2021 года, хакеры смогли похитить до 88 миллионов долларов из примерно 500 кошельков.
- Следите за обновленными рекомендациями по прошивке Coldcard и дальнейшими оценками убытков по мере проверки новых адресов.
MARA отменяет требование ввода кодов доступа
MARA Holdings — компания, занимающаяся майнингом биткойнов и предоставляющая инфраструктуру искусственного интеллекта (ИИ), котирующаяся на Nasdaq и ранее известная как Marathon Digital, — создала сервис Slipstream, чтобы пользователи могли отправлять биткойн-транзакции напрямую в свой майнинговый пул вместо того, чтобы транслировать их в публичную сеть.
Большинство биткоин-транзакций проходят через общий «зал ожидания», называемый мемпулом, где каждый узел сети может увидеть транзакцию до того, как она будет подтверждена в блоке. Slipstream обходит этот «зал ожидания». Пользователь отправляет подписанную транзакцию напрямую в MARA, и она остается скрытой до тех пор, пока MARA не добывает блок, содержащий эту транзакцию.
3 августа 2026 года Фонд MARA опубликовал обновление в X:
«MARA Slipstream теперь доступен в качестве общественного ресурса без ограничений на доступ и без необходимости клиентского кода. Пожалуйста, будьте осторожны и консервативны при выборе комиссий, чтобы транзакции не застряли в мемпуле Slipstream в случае резкого скачка конкурентных ставок. В обозримом будущем мы не взимаем дополнительных комиссий за эту услугу, но пользователи обязаны оплачивать соответствующие комиссии за транзакции в Bitcoin».
Этот последний момент важен. MARA не взимает собственную надбавку. Пользователи по-прежнему платят обычные комиссии сети Биткойн, просто отправляют транзакцию через частный канал вместо открытого.
Уязвимость аппаратного кошелька диктует сроки
Выбор времени не случаен. В конце июля исследователи раскрыли серьёзный недостаток в аппаратных кошельках Coldcard, связанный с ошибкой в коде прошивки, допущенной ещё в марте 2021 года. Вместо того чтобы использовать случайные числа, генерируемые специальным аппаратным генератором устройства, уязвимые модели Coldcard при создании 24-словной семенной фразы кошелька переключались на менее безопасный программный процесс. Эта ошибка снизила эффективную степень случайности с ожидаемых 128 бит до примерно 40 бит на старых моделях и до 72 бит на новых. Меньшее количество возможных комбинаций означает, что злоумышленник, обладающий достаточной вычислительной мощностью, может угадать семенную фразу и разблокировать кошелек.
Хакеры бросились опустошать уязвимые кошельки
Злоумышленники действовали быстро. По первоначальным подсчётам, с примерно 500 адресов было похищено около 594 BTC, что на тот момент составляло почти 38 миллионов долларов. По более поздним оценкам, общая сумма оказалась ближе к 70–88 миллионам долларов, поскольку вскрывались новые случаи взлома кошельков. По состоянию на 4 августа, по оценкам, хакеры похитили примерно 1 816 BTC на сумму около 116 миллионов долларов из более чем 5 200 различных кошельков.
Патч прошивки предотвращает появление этой уязвимости в новых кошельках, но не помогает в случае с семенными фразами, уже сгенерированными на основе уязвимого кода. Любой, кто настраивал Coldcard в течение указанного периода, должен перенести свои монеты в новый кошелек.
Публичный перевод средств создает собственную ловушку
Для пользователей, использующих конфигурации с мультиподписью — что распространено среди владельцев Coldcard, разделяющих контроль над средствами между несколькими устройствами, — сам процесс переноса сопряжен с риском. Публичная трансляция транзакции раскрывает ключи кошелька и условия расходования средств. Злоумышленник, уже обладающий соответствующим уязвимым закрытым ключом, может обнаружить эту транзакцию, создать конкурирующую транзакцию с более высокой комиссией и использовать функцию сети Биткойн под названием «Replace-by-Fee» (RBF), чтобы обойти очередь и похитить средства до того, как исходная транзакция будет подтверждена.
Функция Slipstream от MARA устраняет это окно уязвимости. Поскольку транзакция никогда не попадает в общедоступный мемпул, злоумышленник не видит ни ключей, ни деталей расходования средств до тех пор, пока MARA не добывает монеты в подтвержденный блок.
Slipstream появился на два года раньше кризиса
MARA впервые запустила Slipstream 22 февраля 2024 года с целью помочь крупным или необычным транзакциям, которые многие узлы Биткойна отказываются ретранслировать в соответствии со стандартной политикой. Генеральный директор Фред Тил (Fred Thiel) охарактеризовал это в то время как способ задействовать майнинговую инфраструктуру MARA в интересах продвинутых пользователей Биткойна, оставаясь при этом в рамках правил протокола. Ранее для доступа требовался клиентский код в периоды высокого спроса или технического обслуживания. Теперь это требование снято.
Пользователи по-прежнему несут риск доверия и риск, связанный со временем
Slipstream по-прежнему зависит от нахождения блоков MARA. Транзакция находится в частной очереди MARA до тех пор, пока пул не добывает блок, поэтому сроки полностью зависят от доли MARA в общем хешрейте Биткойна.

На момент публикации пул MARA контролирует более 5 % совокупной хеш-мощности, обеспечивающей работу Биткойна. MARA рекомендует пользователям устанавливать комиссии на конкурентоспособном, но не чрезмерно высоком уровне, поскольку транзакция, застрявшая в частной очереди во время скачка комиссий, может пролежать некоторое время, прежде чем будет подтверждена.
Что ждёт держателей Coldcard
Широкое биткойн-сообщество рассматривает повторный запуск Slipstream в открытом режиме как практический инструмент для преодоления кризиса безопасности, а не как постоянное изменение того, как должны осуществляться большинство транзакций. Для повседневных переводов открытый мемпул остается стандартным каналом. Однако для пользователей Coldcard, которые по-прежнему хранят монеты на скомпрометированных седах, исследователи в области безопасности и разработчики кошельков указывают на Slipstream как на один из наиболее надежных способов перевода средств, не дающий злоумышленникам возможности заранее об этом узнать.
Следите за обновлёнными оценками убытков по мере появления новых скомпрометированных адресов, дополнительными рекомендациями от Coldcard о том, какие версии прошивки и диапазоны серийных номеров затронуты, а также за тем, последуют ли другие майнеры примеру MARA и предложат аналогичный частный канал отправки транзакций.
Эта статья была переведена с английского языка с помощью искусственного интеллекта. Оригинальная версия на английском языке является авторитетным источником; автоматические переводы могут содержать неточности, особенно в юридической и нормативной терминологии.











