Coldcard traci 70 mln dolarów w 41 minut, a CZ ostrzega: portfele sprzętowe też mogą zawieść

A five-year Coldcard flaw enabled a $70 million Bitcoin theft without physical access to the devices. (Image: Shutterstock)
A five-year Coldcard flaw enabled a $70 million Bitcoin theft without physical access to the devices. (Image: Shutterstock)

Luka w oprogramowaniu układowym portfeli Coldcard umożliwiła atakującym kradzież równowartości 70 mln dolarów w Bitcoinie (BTC). Incydent skłonił Changpenga Zhao do ostrego ostrzeżenia, że nawet „zimne” przechowywanie środków nie daje stuprocentowej ochrony.

Najważniejsze fakty:

  • Badacze prześledzili transfer 1 082,65 BTC z 1 196 portfeli w trakcie 41‑minutowego „czyszczenia” 30 lipca.
  • CZ zalecił, by nie trzymać wszystkich środków w jednym portfelu.
  • Producent udostępnił poprawione firmware, ale użytkownicy muszą wymienić seedy wygenerowane przez wadliwe wersje.

Jak wyczyszczono Bitcoiny z Coldcardów

Zespół Galaxy Research i Block przeanalizował serię kradzieży z 1 196 portfeli, które nastąpiły w oknie czasowym od 1:10 do 1:51 UTC 30 lipca. Łączna kwota sięgnęła 1 082,65 BTC, niemal dwukrotnie więcej niż pierwsze szacunki.

Galaxy wskazuje, że aktywność rozłożyła się na sześć bloków, z czego trzy nie zawierały powiązanych transakcji. Sugeruje to, że napastnicy nadawali transakcje porcjami. Co istotne, nigdy nie mieli fizycznego dostępu do urządzeń – atak w pełni wykorzystał błąd w generowaniu seeda. Skradzione środki pozostawały 1 sierpnia na czterech adresach.

Źródłem słabości była zmiana w oprogramowaniu z marca 2021 r., która przekierowała proces generowania seeda z docelowego sprzętowego generatora liczb losowych na przewidywalny mechanizm awaryjny. Coinkite oszacował, że realny poziom bezpieczeństwa na urządzeniach Mk3 odpowiadał ok. 40 bitom, a na nowszych, również dotkniętych modelach – ok. 72 bitom.

Zobacz też: SpaceX przygotowuje się na szok podażowy, gdy odblokowanych zostanie 911,5 mln akcji

Ostrzeżenie CZ w sprawie portfeli

Changpeng Zhao, założyciel i były CEO Binance, zwrócił uwagę, że nawet długi staż produktu na rynku nie eliminuje ryzyka błędów w oprogramowaniu. „Nawet portfele sprzętowe mogą mieć bugi” – napisał. Zarekomendował posiadaczom kryptowalut podział środków na kilka portfeli, jednocześnie przyznając, że takie podejście tworzy inny rodzaj ryzyka.

Dywersyfikacja nie jest bowiem strategią pozbawioną wad. Większa liczba portfeli oznacza więcej kopii zapasowych i procedur odzyskiwania, co z jednej strony rozkłada ryzyko koncentracji środków, ale z drugiej podnosi prawdopodobieństwo błędów operacyjnych po stronie użytkownika.

Coinkite udostępnił poprawione wersje firmware dla urządzeń Mk3, Mk4, Mk5 oraz Q. Sama aktualizacja nie jest jednak w stanie „wyleczyć” seeda, który powstał w oparciu o wadliwy mechanizm losowania. Spółka podkreśliła, że co najmniej 50 własnoręcznych rzutów kością wystarczało, by uodpornić seeda na ten konkretny błąd. Pozostali użytkownicy powinni wygenerować nowy seed, przetestować go niewielką transakcją, a dopiero potem przenieść resztę środków.

Block wskazał też starszy model Mk2 jako potencjalnie narażony, choć w komunikacie Coinkite ten wariant nie został wymieniony. Właściciele nie mają możliwości bezpośredniego sprawdzenia siły seeda, a badacze ostrzegają, że kolejne zmasowane ataki są jak najbardziej możliwe, dopóki na podatnych portfelach pozostają środki.

Luka w procesie generowania seedów Coldcard pojawiła się w marcu 2021 r. i przetrwała w kolejnych wydaniach aż do wdrożenia awaryjnych poprawek pod koniec lipca 2026 r. Ten pięcioletni okres wyjaśnia, dlaczego konsekwencje uderzają szczególnie w starsze portfele, których posiadacze mogli traktować długą bezczynność jako dowód bezpieczeństwa.

Czytaj dalej: OpenAI prezentuje senatorom nowy model Astra na kilka dni przed wdrożeniem 30‑dniowych ram przeglądu

Mehjabeen Arsiwala profile photo

Mehjabeen Arsiwala

Mehjabeen Arsiwala jest dziennikarką zajmującą się wiadomościami ze świata kryptowalut, DeFi, giełd, tradingu i analizą rynkową. Przez ostatnie trzy lata koncentrowała się na trendach i narracjach kształtujących rynki aktywów cyfrowych – od ruchów cen i prognoz po rozwój giełd oraz sygnały on-chain. Specjalizuje się w klarownym dziennikarstwie, które pomaga czytelnikom zrozumieć, co dzieje się na rynku i dlaczego ma to znaczenie.

Zastrzeżenie i ostrzeżenie o ryzyku: Informacje zawarte w tym artykule służą wyłącznie celom edukacyjnym i informacyjnym i opierają się na opinii autora. Nie stanowią one porad finansowych, inwestycyjnych, prawnych czy podatkowych. Aktywa kryptowalutowe są bardzo zmienne i podlegają wysokiemu ryzyku, w tym ryzyku utraty całości lub znacznej części Twojej inwestycji. Handel lub posiadanie aktywów krypto może nie być odpowiednie dla wszystkich inwestorów. Poglądy wyrażone w tym artykule są wyłącznie poglądami autora/autorów i nie reprezentują oficjalnej polityki lub stanowiska Yellow, jej założycieli lub dyrektorów. Zawsze przeprowadź własne dokładne badania (D.Y.O.R.) i skonsultuj się z licencjonowanym specjalistą finansowym przed podjęciem jakiejkolwiek decyzji inwestycyjnej.
Coldcard traci 70 mln dolarów w 41 minut, a CZ ostrzega: portfele sprzętowe też mogą zawieść | Yellow