Фонд MARA повідомляє, що його сервіс Slipstream тепер доступний для всіх без необхідності введення реєстраційного коду, в той час як тисячі власників біткойнів поспішають вивести кошти з несправного апаратного гаманця.
MARA відкриває «Сліпстрім» для громадськості, тоді як жертви «Колдкард» поспішають втекти

Основні висновки
- Фонд MARA відкрив доступ до сервісу Slipstream для широкої публіки 3 серпня 2026 року, скасувавши вимогу щодо клієнтського коду.
- Вразливість прошивки Coldcard, виявлена в березні 2021 року, дозволила хакерам вивести до 88 мільйонів доларів з близько 500 гаманців.
- Слідкуйте за оновленими рекомендаціями щодо прошивки Coldcard та подальшими оцінками збитків у міру перевірки все більшої кількості адрес.
MARA скасовує вимогу щодо кодів доступу
MARA Holdings — компанія, що займається майнінгом біткойнів та надає інфраструктуру штучного інтелекту (ШІ), яка котирується на біржі Nasdaq і раніше була відома як Marathon Digital, — створила сервіс Slipstream, щоб користувачі могли надсилати біткойн-транзакції безпосередньо до її майнінг-пулу, замість того щоб транслювати їх у публічну мережу.
Більшість біткойн-транзакцій проходять через спільну «кімнату очікування», яка називається mempool, де кожен вузол мережі може бачити транзакцію до того, як вона буде підтверджена у блоці. Slipstream оминає цю «кімнату очікування». Користувач надсилає підписану транзакцію безпосередньо до MARA, і вона залишається прихованою, доки MARA не видобуде блок, що містить її.
3 серпня 2026 року Фонд MARA опублікував оновлення в X:
«MARA Slipstream тепер доступний як загальнодоступний ресурс без обмежень, що не вимагає клієнтського коду. Будьте обережні та стримані з комісіями, щоб уникнути застрягання транзакцій у мемпулі Slipstream у разі різкого зростання конкурентних ставок. У найближчому майбутньому ми не стягуватимемо додаткових комісій за цю послугу, але користувачі несуть відповідальність за сплату відповідних комісій за транзакції в біткойнах».
Останній пункт має важливе значення. MARA не додає власної націнки. Користувачі як і раніше сплачують звичайні комісії мережі біткойна, просто надсилають транзакцію через приватний канал замість відкритого.
Вразливість апаратного гаманця зумовила вибір часу
Цей момент не є випадковим. Наприкінці липня дослідники виявили серйозну вразливість у апаратних гаманцях Coldcard, яка пов’язана з помилкою в коді прошивки, що виникла ще в березні 2021 року. Замість того, щоб отримувати випадкові дані з виділеного апаратного генератора пристрою, уражені моделі Coldcard під час створення 24-слівної початкової фрази гаманця використовували менш надійний програмний алгоритм. Ця помилка знизила ефективну випадковість з очікуваних 128 бітів до приблизно 40 бітів на старих моделях і 72 бітів на нових. Менша кількість можливих комбінацій означає, що зловмисник із достатньою обчислювальною потужністю може вгадати початкову фразу та розблокувати гаманець.
Хакери поспішають спустошити вразливі гаманці
Зловмисники діяли швидко. За попередніми підрахунками, з приблизно 500 адрес було викрадено близько 594 BTC, що на той час становило майже 38 мільйонів доларів. Пізніші оцінки вказують на суму від 70 до 88 мільйонів доларів, оскільки з’явилися відомості про все більше скомпрометованих гаманців. Станом на 4 серпня, за оцінками, хакери викрали приблизно 1 816 BTC на суму близько 116 мільйонів доларів з понад 5 200 різних гаманців.
Патч прошивки запобігає передачі цієї вразливості новим гаманцям, але він не впливає на фрази-насіння, які вже були згенеровані за допомогою уразливого коду. Кожен, хто налаштовував Coldcard у ті роки, коли відбувалася атака, повинен перенести свої монети до нового гаманця.
Публічне переведення коштів створює власну пастку
Для користувачів, які використовують схеми з багатопідписом — що є поширеним серед користувачів Coldcard, які розподіляють контроль над коштами між кількома пристроями, — сама міграція несе ризик. Публічне оприлюднення транзакції розкриває ключі гаманця та умови витрачання коштів. Зловмисник, який вже володіє відповідним слабким приватним ключем, може помітити цю транзакцію, створити конкуруючу транзакцію з вищою комісією та скористатися функцією мережі Bitcoin під назвою «Replace-by-Fee» (RBF), щоб обійти чергу та викрасти кошти до того, як оригінальна транзакція буде підтверджена.
Функція Slipstream від MARA усуває це вікно вразливості. Оскільки транзакція ніколи не потрапляє до публічного мемпулу, зловмисник ніколи не бачить ключів або деталей витрат, доки MARA не видобуде монети у підтверджений блок.
Slipstream з'явився на два роки раніше за кризу
MARA вперше запустила Slipstream 22 лютого 2024 року з метою допомогти великим або незвичайним транзакціям, які багато вузлів Bitcoin відмовляються ретранслювати згідно зі стандартною політикою. Генеральний директор Фред Тіль тоді позиціонував це як спосіб задіяти майнінгову інфраструктуру MARA на користь досвідчених користувачів біткойна, залишаючись у рамках правил протоколу. Раніше для доступу під час періодів високого попиту або технічного обслуговування був необхідний клієнтський код. Тепер ця вимога скасована.
Користувачі все ще несуть ризик довіри та ризик, пов'язаний з вибором часу
Slipstream як і раніше залежить від того, чи знайде MARA блоки. Транзакція залишається у приватній черзі MARA, доки пул не видобуде блок, тому терміни повністю залежать від частки MARA у загальному хешрейті біткойна.

На момент публікації пул MARA контролює понад 5 % сукупної хеш-потужності, що забезпечує роботу Bitcoin. MARA радить користувачам встановлювати конкурентні, але не надмірно високі комісії, оскільки транзакція, що застрягла в приватній черзі під час стрибка комісій, може пролежати деякий час, перш ніж буде підтверджена.
Що чекає на власників Coldcard
Широка біткойн-спільнота розглядає публічний запуск Slipstream як практичний інструмент для подолання кризи безпеки, а не як постійну зміну у способі обробки більшості транзакцій. Для повсякденних переказів публічний мемпул залишається стандартним маршрутом. Однак для користувачів Coldcard, які все ще зберігають монети на скомпрометованих сідах, дослідники з безпеки та розробники гаманців вказують на Slipstream як на один із найнадійніших способів переказу коштів, не сповіщаючи про це зловмисників.
Слідкуйте за оновленими оцінками збитків у міру виявлення нових скомпрометованих адрес, додатковими рекомендаціями від Coldcard щодо того, які версії прошивки та діапазони серійних номерів зазнали впливу, а також за тим, чи підуть інші майнери за прикладом MARA, запропонувавши подібний приватний канал передачі даних.
Цю статтю перекладено з англійської мови за допомогою штучного інтелекту. Оригінальна англомовна версія є авторитетним джерелом; автоматичні переклади можуть містити неточності, особливо в юридичній та нормативній термінології.












