Coinkite ออกประกาศเตือนให้ผู้ใช้ Coldcard Mk3 โอนย้ายสินทรัพย์อย่างเร่งด่วน ภายหลังมีการกวาดย้าย Bitcoin รวม 594.5 เหรียญ (BTC) จาก 500 ที่อยู่ในเวลาเพียง 15 นาที พร้อมมีหลักฐานชี้ถึงการสุ่ม seed ที่อ่อนแอ
ประเด็นสำคัญ
- เฟิร์มแวร์ทุกเวอร์ชันของ Mk3 นับตั้งแต่ 4.0.1 อาจสร้าง seed ที่เสี่ยงต่อการถูกเจาะ
- ผู้ใช้ Mk4, Mk5 และ Q ที่ยังใช้เฟิร์มแวร์เก่าต้องอัปเดตเครื่อง สร้าง seed ใหม่ และย้ายเงินทันที
- ยังไม่พบกระเป๋าแบบ multisig หรือ Taproot อยู่ในรายชื่อเหยื่อที่ถูกรายงาน
ความเสี่ยงต่อ seed ของ Coldcard
Coinkite ระบุใน ประกาศด้านความปลอดภัย ว่าเฟิร์มแวร์ Mk3 ทุกเวอร์ชันตั้งแต่ 4.0.1 ซึ่งออกในเดือนมีนาคม 2021 มีปัญหาด้านเอนโทรปีที่กระทบการสุ่ม seed ที่สร้างจากตัวเครื่องโดยตรง ขณะที่ seed ที่สร้างบน Mk4 และ Mk5 ก่อนเวอร์ชัน 5.6.0 หรือบน Q ก่อน 1.5.0Q ก็ถูกจัดว่ายังมีความเสี่ยงสูงเช่นกัน
บริษัทอธิบายว่า seed ที่ได้รับผลกระทบมีเอนโทรปีราว 72 บิต แทนที่จะเป็น 128 บิตตามมาตรฐาน โดยผลกระทบจะแตกต่างกันไปตามรุ่น ทั้งนี้ TAPSIGNER, OPENDIME และ SATSCARD ไม่ได้รับผลกระทบเพราะใช้ชุดโค้ดคนละฐานกัน และการอัปเดตเฟิร์มแวร์ “ไม่สามารถ” ซ่อม seed ที่สร้างไปแล้วได้
แนวทางที่แนะนำคือให้ผู้ใช้ติดตั้งเฟิร์มแวร์เวอร์ชันที่แก้ไขแล้วก่อน จากนั้นจึงสร้าง seed ใหม่ ทำการสำรอง seed ให้เรียบร้อย ยืนยันที่อยู่รับเงินบนตัวเครื่อง และทดสอบด้วยการส่งธุรกรรมจำนวนน้อยก่อนย้ายยอดทั้งหมด
สำหรับผู้ใช้ Mk3 ที่ไม่มีฮาร์ดแวร์กระเป๋าเงินเครื่องอื่น Coinkite ระบุว่าสามารถใช้รหัสผ่าน BIP-39 แบบที่แข็งแรงและไม่ซ้ำใครช่วยเพิ่มความปลอดภัยชั่วคราวได้ แต่ยังคงย้ำว่าทางออกที่เหมาะสมที่สุดคือย้ายไปใช้ seed ใหม่ที่สร้างจากเฟิร์มแวร์ที่แก้ไขแล้ว
อ่านเพิ่มเติม: กองทุน Bitcoin ETF ดูดซับเงินไหลเข้า 233.1 ล้านดอลลาร์ โดยมีเพียงกองทุนเดียวถือส่วนใหญ่
ผลกระทบจากการขโมย Bitcoin
Atlas21 รายงาน ว่ามีปฏิบัติการอัตโนมัติใช้เวลากวาด 500 ที่อยู่แบบลายเซ็นเดียว ภายในบล็อก 960188 ถึง 960191 เมื่อวันที่ 30 กรกฎาคม ธุรกรรมดังกล่าวดึงใช้ UTXO ทั้งหมด 1,324 รายการ และเคลื่อนย้าย Bitcoin รวม 594.5 BTC คิดเป็นมูลค่าราว 38 ล้านดอลลาร์ ขณะที่ค่าธรรมเนียมธุรกรรมรวมราว 0.044 BTC โดยไม่พบที่อยู่แบบ multisig หรือ Taproot ปะปนอยู่
ในภาพรวม เหยื่อโดยกึ่งกลางเสียหาย 0.41 BTC ขณะที่มีอย่างน้อย 110 ที่อยู่ที่สูญเสียมากกว่า 1 Bitcoin และกรณีที่สูญเสียมากที่สุดสูงถึง 29.9 BTC Atlas21 ระบุว่ารูปแบบธุรกรรมบ่งชี้ถึงการใช้กุญแจส่วนตัวที่อ่อนแอซึ่งถูกสร้างขึ้นตั้งแต่ตอนตั้งค่ากระเป๋าเงินครั้งแรก รายงานสาธารณะฉบับแรกมาจากผู้ใช้รายหนึ่งที่ระบุว่าใช้ seed แบบ 24 คำซึ่งสร้างบน Coldcard ในปี 2021 และไม่เคยป้อนลงคอมพิวเตอร์เลย
เหตุการณ์นี้สะท้อนว่าการเก็บสินทรัพย์แบบออฟไลน์เพียงอย่างเดียวไม่สามารถป้องกันความเสียหายได้ หาก seed ตั้งต้นขาดความสุ่มเพียงพอ คำเตือนของ Coinkite ครอบคลุมกระเป๋าที่ถูกสร้างต่อเนื่องยาวนานกว่า 5 ปี ทำให้เจ้าของยังคงเผชิญความเสี่ยงอยู่จนกว่าจะย้ายออก ขณะที่ราคาตลาดของ Bitcoin หลังเหตุการณ์ยังทรงตัวใกล้ระดับ 64,000 ดอลลาร์
อ่านต่อ: นักเทรดบน Polymarket ให้โอกาส Spider-Man 91% สำหรับการเปิดตัวสุดประวัติศาสตร์






