Higit sa 1,000 bitcoin, na may halagang humigit-kumulang sa $70 milyon, ay tinanggal mula sa 1,196 na wallet sa isang 41-minutong panahon noong Hulyo 30, halos double ang amount na isinampa nang unang maging malaman ang pagkakasira.
Ipinagkaisa ng Galaxy Research ang buong pangyayari sa Biyernes, at natagpuan ang 1,082.65 BTC na sinipsip sa pagitan ng 01:10 at 01:51 UTC sa loob ng anim na bloke, na may tatlong bloke sa pagitan na walang laman, na nagpapakita na ang mga transaksyon ay nadala sa mga grupo kaysa tuloy-tuloy.
Ang mga kita ay nakaupo sa apat na address at hindi pa naglipat. Ang maagang ulat ay natanggap lamang ang isa sa mga address na iyon, kaya't tumataas ang bilang.
Mas maliit ang laki ng pag-atake kaysa sa ilan sa mga mas malalaking pag-atake sa taong ito, ngunit ang mekanismo ang nagiging sanhi ng kakaibang ito — at bakit ang pag-atake ay isang malaking bagay.
Karamihan sa pagkakawala ng crypto ay nangyayari sa pagkuha sa isang bagay. Binaril ang isang exchange, sinira ang isang contract, o kinuha ang key sa pamamagitan ng phishing mula sa isang laptop. Ang pagtutol ay laging nagsisimula sa distansya, na eksaktong ang ipinagbebenta ng hardware wallet. Panatilihin ang key sa isang device na hindi nagkakonekta sa internet at, teoretikal, walang anumang makakatugon sa isang attacker.
Kapag nilikha ang wallet, inaasahan na pumili ang device ng isang numero na sobrang malaki at sobrang hindi maipagpalagay na ang paghula nito ay imposible.
Ang numero ay ang seed, at mula dito ay nagmumula ang bawat address at private key sa pamamagitan ng mga patas na pampublikong patakaran. Ang firmware ng Coldcard ay ginawa upang kunin ang numero mula sa isang dedikadong hardware randomness generator. Ang isang internal build setting ang nag-uutos sa iyo na i-skip ang generator na iyon, at ang isang check sa isang suportadong library ay tinitiyak lamang kung umiiral ang setting, hindi kung ito ay naka-on.
Ang pagbuo ng susi ay napunta sa isang pangunahing software na pamalit na binase sa serial number ng chip at mga clock register nito. Ang serial number na ito ay isang fixed factory metadata, at ang mga clock value ay timing state na maaaring i-limit o masukat ng isang attacker sa isang device na mayroon sila.
Ang epekto ay ang saklaw ng mga susi na maaaring lumikha ng device ay bumagsak mula sa hindi maipapaliwanag na malaki patungo sa maaaring bilangin. Natuklasan ng mga koponan ng seguridad na ang paglikha ng mga susi ay maaaring matukoy sa mas lumang Mk2 at Mk3 — mga numero para sa iba’t ibang modelo ng Coldcard — ngunit sa Mk4, Q at Mk5, isinama nila ang saklaw sa halos apat na bilyong posibilidad.
Ang apat na bilyon ay malaking bilang para sa isang tao ngunit maliit para sa isang computer. Gumagawa ang isang attacker ng mga kandidatong seed sa kanilang sariling hardware, tinutukoy ang bawat address na maaaring mabuo, at sinusuri ang mga address na iyon laban sa public blockchain, na maaaring i-download ng sinuman.
Lahat ng hakbang na iyon ay tumutok sa machine ng attacker. Ang device ng biktima ay hindi kasali sa anumang punto at maaaring naka-off sa isang safe sa ibang kontinente.
Ipapakita ng pagkabasag ng Galaxy ang proseso na nagpapatakbo. Sa mga wallet na nasabaw, 1,183 ang gumamit ng modernong native segwit address format, pitong ginamit ang mas lumang standard, at anim ang gumamit ng mas lumang isa. Walang naglalayong targetin ang isang partikular na biktima sa parehong panahon sa tatlong uri ng address format.
Ito ay sistematisadong pagtatala, kung saan sinusuri ang bawat kandidatong seed batay sa bawat daan na maaari itong naisabuhay. Maaaring palawigin ng operator ang paghahanap, i-refine ito, at bumalik kahit kailan nila gustong gawin.
Babalaan ng Galaxy na mas maraming mga alon ay posibleng mangyari kung hindi nila ililipat ang kanilang mga pondo.
Hindi rin makakatukoy ang isang owner kung sila ay eksposed. Walang test na maaaring gawin sa iyong sariling wallet na magpapakita kung ang iyong seed ay nasa loob ng reproducible range.
Ang Coinkite, ang maker ng Coldcard, ay nagbabaalang-bala sa mga may-ari ng Mk3 at sinabi na ang kanilang mas bagong mga device ay hindi naapektuhan, habang ang ulat ng Block ay kabilang din ang Mk2, Mk4, Q at Mk5. Hanggang sa malutas iyon, ang bawat isa na nag-generate ng seed sa affected firmware ay dapat mag-isip ng pinakamasamang posibilidad kaysa i-verify ito.
Gayon man, nagkamali ang tagapag-atake sa isang bagay.
Sinabi ni Block's Clay Garrett sa X na ginamit ng operator ang isang bayad na account sa isang “kilalang blockchain data provider” upang i-query ang mga source address habang nagtatapos, at na ang mga panloob na log ng provider ay tumutugma sa inaasahang workflow na may kakaibang katiyakan, pati na ang bilang, oras at pagkakasunod-sunod ng mga kahilingan.
1/ Sa pananaliksik namin sa pagbawas ng Coldcard kahapon, natukoy namin ang isang hindi karaniwang pattern sa mga sweeps. Ang pattern na ito ay humantong sa isang hipotesis na napatunayan na: ginamit ng operator ang isang bayad na account sa isang kilalang blockchain-services provider upang tanungin ang pinagmulan… https://t.co/l5McyhhcNn
— Clay Garrett (@clay_garrett)Ang provider ay tila nagbibigay ng karaniwang serbisyo sa mga hiling na walang paalala tungkol sa kanilang layunin. Ipinasa na ng Block ang impormasyon sa mga awtoridad.
Ang cold storage ay nagpapangako na ang isang key ay hindi maaaring masagot. Bawat isa ay binabasa ito bilang isang pangako na ang isang key ay hindi maabot, at ang gastos sa paghahanap at pagsasamantala ng mga kakulangan sa unang uri ay patuloy na bumababa.
Ipinahayag ni Anthropic ang pananaliksik noong Martes na nagpapakita na ang isa sa kanilang mga modelo ay nagbawas ng kaligtasan ng isang kandidatong post-quantum algorithm sa loob ng 60 oras, laban sa isang disenyo na nakaligtas sa dalawang taon ng pagsusuri ng mga eksperto.
Ang pag-iingat ng isang key ay ngayon ang mas madaling bahagi ng problema.

