Poháňa
Mining

MARA sprístupňuje Slipstream verejnosti, zatiaľ čo obete Coldcardu sa snažia čo najrýchlejšie uniknúť

Nadácia MARA uvádza, že jej služba Slipstream je teraz dostupná pre každého bez nutnosti registračného kódu, a to práve v čase, keď sa tisíce držiteľov bitcoinov snažia čo najrýchlejšie presunúť svoje prostriedky z chybnej hardvérovej peňaženky.

NAPÍSAL
ZDIEĽAŤ
MARA sprístupňuje Slipstream verejnosti, zatiaľ čo obete Coldcardu sa snažia čo najrýchlejšie uniknúť

Kľúčové body

  • Nadácia MARA sprístupnila službu Slipstream verejnosti 3. augusta 2026 a zrušila požiadavku na klientský kód.
  • Chyba vo firmvéri Coldcard z marca 2021 umožnila hackerom vybrať až 88 miliónov dolárov z približne 500 peňaženiek.
  • Sledujte aktualizované pokyny týkajúce sa firmvéru Coldcard a ďalšie odhady strát, keďže sa kontroluje čoraz viac adries.

MARA ruší prístupové kódy

Spoločnosť MARA Holdings, ťažiarka bitcoinu kótovaná na burze Nasdaq a poskytovateľ infraštruktúry umelej inteligencie (AI), predtým známa ako Marathon Digital, vyvinula službu Slipstream, aby ľudia mohli posielať bitcoinové transakcie priamo do jej ťažobného poola namiesto ich vysielania do verejnej siete.

Väčšina bitcoinových transakcií prechádza cez zdieľanú čakáreň nazývanú mempool, kde každý uzol v sieti môže vidieť transakciu skôr, ako bude potvrdená do bloku. Slipstream túto čakáreň obchádza. Používateľ odošle podpísanú transakciu priamo spoločnosti MARA a tá zostane skrytá, kým MARA nevytvorí blok, v ktorom sa nachádza.

3. augusta 2026 zverejnila nadácia MARA aktualizáciu na X:

„MARA Slipstream je teraz k dispozícii ako verejný prostriedok bez obmedzení prístupu, ktorý nevyžaduje žiadny klientský kód. Prosím, buďte opatrní a konzervatívni pri stanovovaní poplatkov, aby sa transakcie nezastavili v mempoolu Slipstreamu v prípade, že konkurenčné sadzby prudko vzrastú. V dohľadnej budúcnosti neúčtujeme za túto službu žiadne dodatočné poplatky, ale používatelia sú zodpovední za zaplatenie primeraných transakčných poplatkov v bitcoinoch.“

Tento posledný bod je dôležitý. MARA nepridáva žiadny vlastný príplatok. Používatelia naďalej platia bežné poplatky v sieti Bitcoin, len transakciu odosielajú cez súkromný kanál namiesto otvoreného.

Chyba hardvérovej peňaženky určuje načasovanie

Načasovanie nie je náhoda. Koncom júla výskumníci odhalili závažnú chybu v hardvérových peňaženkách Coldcard, ktorej pôvod siaha k chybe v kóde firmvéru z marca 2021. Namiesto toho, aby čerpali náhodnosť z vyhradeného hardvérového generátora zariadenia, postihnuté modely Coldcard pri vytváraní 24-slovnej seed frázy peňaženky prešli na slabší softvérový proces. Táto chyba znížila efektívnu náhodnosť z očakávaných 128 bitov na približne 40 bitov u starších modelov a na 72 bitov u novších. Menej možných kombinácií znamená, že útočník s dostatočným výpočtovým výkonom môže uhádnuť seed a odomknúť peňaženku.

Hackeri sa vrhli na vyprázdňovanie slabých peňaženiek

Útočníci konali rýchlo. Podľa prvých odhadov bolo z približne 500 adries vyprázdnených okolo 594 BTC, čo v tom čase predstavovalo takmer 38 miliónov dolárov. Neskoršie odhady uvádzajú celkovú sumu bližšiu k 70 až 88 miliónom dolárov, keďže sa objavilo viac kompromitovaných peňaženiek. K 4. augustu sa odhaduje, že hackeri ukradli približne 1 816 BTC v hodnote asi 116 miliónov dolárov z viac ako 5 200 rôznych peňaženiek.

Oprava firmvéru zabraňuje tomu, aby nové peňaženky zdedili túto chybu, ale nijako nepomáha v prípade seed fráz, ktoré už boli vygenerované na základe chybného kódu. Každý, kto si v príslušných rokoch nastavil Coldcard, musí svoje coiny presunúť do novej peňaženky.

Verejný presun prostriedkov vytvára vlastnú pascu

Pre ľudí používajúcich konfigurácie s viacerými podpismi, bežné medzi používateľmi Coldcard, ktorí si rozdeľujú kontrolu nad prostriedkami medzi viaceré zariadenia, predstavuje samotná migrácia riziko. Verejné vysielanie transakcie odhaľuje kľúče peňaženky a podmienky výdavkov. Útočník, ktorý už disponuje zodpovedajúcim slabým súkromným kľúčom, môže túto transakciu spozorovať, vytvoriť konkurenčnú transakciu s vyšším poplatkom a využiť funkciu bitcoinovej siete nazývanú „Replace-by-Fee“ (RBF), aby sa dostal pred ňu a ukradol prostriedky ešte pred potvrdením pôvodnej transakcie.

Funkcia Slipstream od MARA odstraňuje toto riziko. Keďže sa transakcia nikdy nedostane do verejného mempoolu, útočník nikdy neuvidí kľúče ani podrobnosti o výdavkoch, kým MARA nevyťaží mince do potvrdeného bloku.

Slipstream predbehol krízu o dva roky

Spoločnosť MARA prvýkrát spustila službu Slipstream 22. februára 2024 s cieľom pomôcť veľkým alebo neobvyklým transakciám, ktorých prenos mnoho bitcoinových uzlov odmieta na základe štandardných pravidiel. Generálny riaditeľ Fred Thiel to vtedy prezentoval ako spôsob, ako využiť ťažobnú infraštruktúru spoločnosti MARA v prospech pokročilých používateľov bitcoinu, pričom sa dodržiavajú pravidlá protokolu. V období vysokého dopytu alebo údržby bol predtým na prístup potrebný klientský kód. Táto požiadavka už neplatí.

Užívatelia stále znášajú riziko dôvery a načasovania

Slipstream stále závisí od toho, či MARA nájde bloky. Transakcia zostáva v súkromnej fronte MARA, kým pool nejaký nevytvorí, takže načasovanie závisí výlučne od podielu MARA na celkovom hashrate bitcoinu.

Rozdelenie ťažobných poolov k 4. augustu 2026 podľa mempool.space. K dnešnému dňu má MARA podiel 5,37 %.

V čase publikácie tohto článku má pool MARA pod kontrolou viac ako 5 % celkovej hashrate poháňajúcej Bitcoin. MARA odporúča používateľom, aby poplatky udržiavali na konkurencieschopnej úrovni, ale nie nadmerne vysoké, keďže transakcia uviaznutá v jej súkromnej fronte počas náhleho nárastu poplatkov môže čakať na potvrdenie dlhší čas.

Čo čaká držiteľov Coldcard

Širšia bitcoinová komunita vníma verejné opätovné spustenie Slipstreamu ako praktický nástroj na riešenie bezpečnostnej krízy, nie ako trvalú zmenu v tom, ako by sa mala väčšina transakcií uskutočňovať. Pre bežné prevody zostáva verejný mempool štandardnou cestou. Pre používateľov Coldcard, ktorí stále držia coiny na kompromitovaných seedových frázach, však bezpečnostní výskumníci a vývojári peňaženiek poukazujú na službu Slipstream ako na jeden z spoľahlivejších spôsobov presunu prostriedkov bez toho, aby na to útočníci najskôr prišli.

Sledujte aktualizované odhady strát, keď sa objaví viac kompromitovaných adries, ďalšie usmernenia od spoločnosti Coldcard o tom, ktoré verzie firmvéru a rozsahy sériových čísel sú ovplyvnené, a či sa iní ťažiari pridajú k spoločnosti MARA a ponúknu podobnú súkromnú cestu na odosielanie transakcií.

Tento článok bol preložený z angličtiny pomocou umelej inteligencie. Pôvodná anglická verzia je autoritatívnym zdrojom; automatické preklady môžu obsahovať nepresnosti, najmä v právnej a regulačnej terminológii.

Značky v tomto článku