Coldcard traci 70 mln dol. w 41 minut. CZ ostrzega: nawet portfele sprzętowe nie dają pełnej gwarancji

A five-year Coldcard flaw enabled a $70 million Bitcoin theft without physical access to the devices. (Image: Shutterstock)
A five-year Coldcard flaw enabled a $70 million Bitcoin theft without physical access to the devices. (Image: Shutterstock)

Luka w oprogramowaniu portfeli Coldcard umożliwiła atakującym kradzież bitcoinów o wartości ok. 70 mln dol. w Bitcoinie (BTC). Incydent skłonił Changpenga Zhao (CZ) do ostrzeżenia, że zimne przechowywanie nie jest rozwiązaniem pozbawionym ryzyka.

Najważniejsze ustalenia

  • Badacze prześledzili transfer 1 082,65 BTC z 1 196 portfeli w trakcie 41‑minutowego ataku 30 lipca.
  • CZ zalecił rozproszenie środków pomiędzy kilka portfeli.
  • Producent wydał poprawione firmware, ale użytkownicy muszą wymienić seedy wygenerowane przez wadliwe wersje.

Masowe wyczyszczenie portfeli Coldcard

Zespoły Galaxy Research i Block prześledziły kradzież środków z 1 196 portfeli podczas skoordynowanego ataku, który trwał od 1:10 do 1:51 czasu UTC 30 lipca. Łączna kwota sięgnęła 1 082,65 BTC, niemal dwukrotnie więcej, niż wskazywały wstępne szacunki.

Galaxy podało, że aktywność objęła sześć bloków bitcoina. W trzech z nich nie odnotowano powiązanych transakcji, co sugeruje, że napastnicy nadawali transakcje paczkami. Atakujący nigdy fizycznie nie dotknął urządzeń – wszystkie działania odbyły się zdalnie. Skradzione środki wciąż znajdowały się na czterech adresach na 1 sierpnia.

Słaby punkt pojawił się po zmianie oprogramowania w marcu 2021 r., gdy generowanie seeda zostało przekierowane z docelowego sprzętowego generatora liczb losowych na przewidywalny mechanizm awaryjny. Coinkite oszacowało, że efektywne bezpieczeństwo na urządzeniach Mk3 spadło do ok. 40 bitów, a na nowszych modelach objętych błędem – do ok. 72 bitów.

Przeczytaj także: SpaceX szykuje się na szok podażowy, gdy odblokowane zostanie 911,5 mln akcji

Ostrzeżenie CZ dotyczące portfeli

Changpeng Zhao, założyciel i były CEO Binance, stwierdził, że incydent pokazuje, iż nawet długa historia działania produktu nie eliminuje ryzyk programistycznych. „Nawet portfele sprzętowe mogą mieć błędy” – napisał. Doradził użytkownikom, by dzielili środki pomiędzy kilka portfeli, jednocześnie przyznając, że taka strategia generuje inny typ ryzyka.

Tego rodzaju dywersyfikacja nie jest więc wolna od zagrożeń. Większa liczba portfeli oznacza więcej kopii zapasowych i procedur odzyskiwania dostępu, co z jednej strony zmniejsza ryzyko koncentracji środków, ale z drugiej zwiększa prawdopodobieństwo błędów operacyjnych.

Coinkite udostępnił poprawione firmware dla urządzeń Mk3, Mk4, Mk5 oraz Q, lecz sama aktualizacja nie wzmacnia już wygenerowanego, słabego seeda. Spółka poinformowała, że co najmniej 50 rzutów kostką użytych przy tworzeniu seeda wystarczało, by uchronić się konkretnie przed tym błędem. Pozostali użytkownicy powinni wygenerować nowy seed, sprawdzić go niewielką transakcją testową, a dopiero potem przenieść resztę środków.

Block wskazał również starszy model Mk2 jako potencjalnie narażony, choć w komunikacie Coinkite nie wymieniono tego urządzenia z nazwy. Właściciele nie są w stanie samodzielnie zweryfikować bezpieczeństwa seeda, a badacze ostrzegają, że kolejne skoordynowane „czyszczenia” mogą nastąpić, dopóki na podatnych portfelach wciąż znajdują się środki.

Luka w mechanizmie generowania seedów Coldcard pojawiła się w marcu 2021 r. i przetrwała w kolejnym oprogramowaniu aż do lipca 2026 r., kiedy w trybie awaryjnym wydano poprawki. Okres pięciu lat tłumaczy, dlaczego obecny incydent zagraża wielu starszym portfelom, których właściciele mogli mylnie uznać długą bezczynność za dowód bezpieczeństwa.

Następny artykuł: OpenAI prezentuje senatorom nowy model Astra na kilka dni przed wejściem 30‑dniowych ram kontrolnych

Mehjabeen Arsiwala profile photo

Mehjabeen Arsiwala

Mehjabeen Arsiwala jest dziennikarką zajmującą się wiadomościami ze świata kryptowalut, DeFi, giełd, tradingu i analizą rynkową. Przez ostatnie trzy lata koncentrowała się na trendach i narracjach kształtujących rynki aktywów cyfrowych – od ruchów cen i prognoz po rozwój giełd oraz sygnały on-chain. Specjalizuje się w klarownym dziennikarstwie, które pomaga czytelnikom zrozumieć, co dzieje się na rynku i dlaczego ma to znaczenie.

Zastrzeżenie i ostrzeżenie o ryzyku: Informacje zawarte w tym artykule służą wyłącznie celom edukacyjnym i informacyjnym i opierają się na opinii autora. Nie stanowią one porad finansowych, inwestycyjnych, prawnych czy podatkowych. Aktywa kryptowalutowe są bardzo zmienne i podlegają wysokiemu ryzyku, w tym ryzyku utraty całości lub znacznej części Twojej inwestycji. Handel lub posiadanie aktywów krypto może nie być odpowiednie dla wszystkich inwestorów. Poglądy wyrażone w tym artykule są wyłącznie poglądami autora/autorów i nie reprezentują oficjalnej polityki lub stanowiska Yellow, jej założycieli lub dyrektorów. Zawsze przeprowadź własne dokładne badania (D.Y.O.R.) i skonsultuj się z licencjonowanym specjalistą finansowym przed podjęciem jakiejkolwiek decyzji inwestycyjnej.