Ang Coldcard $38M na pag-atake ay nagdulot ng pagtalakay tungkol sa seguridad ng self-custody

iconCoinDesk
I-share
AI summary iconSummary
Isang kakulangan sa mga hardware wallet na Coldcard ay nagbigay-daan sa mga attacker na makuha ang bitcoin sa pamamagitan ng pagbuo muli ng mga recovery phrase, na nagdulot ng pagmamadaling ilipat ang mga pera. Sinabi ng CEO ng Coinkite, NVK, na ang mga firmware update ay hindi sapat upang maprotektahan ang mga asset na may mataas na panganib. Ang paglabas ay nagpalitaw ng muli ang mga alalahanin tungkol sa CFT (Countering the Financing of Terrorism) at isang pagbabago sa tiwala sa self-custody. Ilan ang nakikita ito bilang isang paghikayat patungo sa ETFs at institutional custody.

Matagal nang isa sa mga pinakamalaking point ng bitcoin ay ang pagiging hindi kailangan ng mga investor na maniwala sa mga bangko at exchange upang protektahan ang kanilang pera.

Nasaktan ang pangako na iyon sa isa sa mga pinakamalaking pagbagsak nito — baka kahit kailan — matapos ang isang kamalian sa popular na tagagawa ng hardware wallet na Coinkite's Coldcard na nagbigay-daan sa mga attacker na muling lumikha ng mga recovery phrase ng wallet at makuha ang bitcoin mula sa mga wallet na tiniligan ng mga user bilang ligtas na sariling pinagmamalaki.

Ang kahinaan ay na-patch na, ngunit patuloy pa ang epekto. Dapat lumikha ng mga bagong wallet ang mga naapektong gumagamit at ilipat ang kanilang pera dahil ang pag-update ng firmware ay hindi lamang alisin ang panganib.

Ilipat ang iyong mga pondo ngayon

Kung nag-generate ka ng seed gamit ang Coldcard wallet, ilipat ang iyong mga pondo ngayon, gamit ang aming updated na pinakamabuting pamamaraan, bago basahin ang karagdagang impormasyon," isinulat ni Coinkite CEO NVK sa isang bukas na liham isang maikling panahon ang nakalipas. Dagdag niya na habang ang pagpapabuti ay nagpaprotekta sa mga bagong seed mula sa hinaharap, hindi ito nagpapabuti sa mga seed na nai-generate na sa vulnerable na firmware.

Ang pagpapalabas ay nagpapakita ng lumalaking tensyon habang pumasok ang bitcoin sa pangunahing finansyal: ang self-custody ay nananatiling isa sa mga pangunahing katangian ng cryptocurrency, ngunit ang teknikal na bigat ng pagpapanatili ng mga private key ay maaaring higit na magpilit sa karaniwang mga investor na lumipat patungo sa mga propesyonal na custodians, exchange, at mga reguladong investment products.

Mga pangunahing tagasuporta ng bitcoin ang nagsasabing ang insidente ay isa sa pinakamasamang pagkabigo ng self-custody na naexperience ng industriya.

"Ito ang pinakamalaking pagbagsak sa kasaysayan ng bitcoin sa mga pinakamalalim na kaalaman at 'tama at ligtas' na bitcoiners," ayon kay Bitcoin commentator Guy Swann. "Hindi ito isang exchange na nahack dahil sa hot keys. Ito ay libu-libong indibidwal na nabawasan ang kanilang personal na private keys."

Pagpapalit ng isang panganib sa isa pang panganib

Sa mga taon, ang mga tagasuporta ng bitcoin ay nagpapaliwanag na ang paghawak ng mga private key ay naglalayong tanggalin ang panganib ng counterparty ng mga sentralisadong exchange, isang aral na pinatibay ng mga pagkabigo tulad ng FTX. Ngayon, ang mga analista ay nagsasabing ang mga user ay simple lang nagpalit ng isang set ng panganib para sa isa pa.

"Ang self-custodial hardware space ay isang kalamangan sa kasalukuyan at nagdadala ng higit pang masamang reputasyon sa industriya kaysa sa anumang iba pang bagay," sabi ni Lorenzo Valente, direktor ng pananaliksik sa digital asset sa ARK Invest.

Sa praktika, ang mga konsyumer ay nagpalit ng panganib ng counterparty para sa panganib ng software, panganib ng hardware, panganib ng supply-chain, panganib ng phishing, panganib ng backup, at ang posibilidad na mawalan ng lahat dahil sa isang pagkakamali,” sabi niya. “Buo nang mas mabuti ang iyong kalagayan ngayon kung iiwasan mo ang mga pondo sa ilang publikong nakatradar na exchange o ETF.”

Ipapakita ng kakulangan sa Coldcard ang hamon na ito. Natuklasan ng mga researcher na ang ilang bersyon ng firmware ay gumagawa ng mga wallet seed gamit ang mas kaunting randomness kaysa sa inaasahan, na nagiging sanhi ng pagiging madaling targets ng mga brute-force attacks.

Kahit ang inirerekomendang solusyon ay nakatanggap ng kritika.

"Hindi mo lang pwedeng hilingin sa mga tao na mag-rolling ng dice para maging ligtas ang kanilang sariling pag-aalaga," sabi ni Casa CEO Nick Neuman, na tumutukoy sa gabay na dapat magdagdag ang mga user ng randomness na galing sa physical dice rolls sa randomness na ginagawa ng wallet. "Ito ay isang non-starter para sa 99% ng mga tao."

Hindi na passive ang seguridad

Lumalabas din sa insidente kung gaano kalakas ang pag-unlad ng mga banta sa cybersecurity habang babaing ang gastos sa paghahanap ng mga vulnerability sa software dahil sa artificial intelligence.

Ang ideya na ang iyong bitcoin ay nasa ligtas na lugar habang ikaw ay nagmamaligayang buhay nang walang pag-aalala ay kasalukuyang hindi makatotohanan," isinulat ni Udi Wertheimer, isang maliwanag na developer ng Taproot, sa X.

Sa halip na pagtratuhin ang seguridad bilang kung ano ang maaaring itakda ng mga user nang isang beses at kalimutan, sinabi niya, lalong lumalaki ang pangangailangan ng mga tagapag-iiwan ng bitcoin na manatili sa patuloy na pagmamasid sa mga bago at banta o mag-asa sa mga propesyonal na custodian na may mga espesyalisadong koponan sa seguridad.

“Kung ayaw mong mag-isip, kailangan mong bayaran ang iba para mag-isip para sa iyo,” sabi niya.

Ang pag-exploit sa Coldcard ay sumasalamin din sa mas malawak na trend sa mga pag-atake sa crypto. Ayon sa blockchain security firm na Blockaid, ang karamihan sa mga pagkawala sa unang kalahati ng 2026 ay hindi galing sa mga smart contract hack kundi mula sa mga nasiraan ng mga key at pagkabigo sa operational security.

“Ang Coldcard ay sumusunod sa pattern na iyon, kung saan ang eksposur ay nagmumula sa tahap ng pagbuo ng susi,” ayon kay Ido Ben-Natan, co-founder at CEO ng Blockaid. Sabi niya, ang insidente ay nagpapakita kung gaano karaming gumagamit ang nakikibatay sa mga sistemang seguridad na hindi sila direktang nakikipag-ugnayan.

“Ang seguridad ng hardware wallet ay nakasalalay sa firmware at mga sistema na kinakasaligan ng mga gumagamit ngunit hindi nakikita,” ayon kay Ben-Natan. “Ibig sabihin, kailangan itong itayo sa upstream, bago man lang makakuha ng kontrol ang gumagamit sa kanilang mga ari-arian.” Ang mga gumagawa ng hardware wallet ay nagpapahiwatig na ang insidente ay nagpapakita ng kahalagahan ng secure engineering kaysa sa isang kakulangan sa self-custody mismo.

"Ito ay isang magandang halimbawa kung bakit hindi dapat agad na isasalin ang open-source firmware bilang mas mahusay na seguridad," sabi ni Andrew Lazutkin, pangunahing teknolohiya officer sa Tangem. "Sa huli, ang seguridad ay nagmumula sa malakas na arkitektura, kompletong pagsubok at independiyenteng pag-verify."

Isang pagpapalakas para sa institusyonal na bitcoin

Ang pagpapakita ng paglabag ay maaari ring mapalakas ang kaso para sa institutional custody sa isang panahon kung kailan ang spot bitcoin ETF ay nagtarik ng mga pangunahing investor.

Sinabi ni David Lawrence, co-founder ng Amicus, na ang mga insidente tulad ng Coldcard ay malamang na magpapadala ng mga bagong investor patungo sa mga reguladong produkto tulad ng BlackRock's iShares Bitcoin Trust (IBIT) kaysa magmaneho ng sariling private keys.

"Ito ay isa pang tagumpay para sa 'Big Bitcoin,'" sabi ni Lawrence, at idinagdag na matapos ang mga insidente tulad nito, ang mga bagong investor na nais na magkaroon ng bitcoin ay maaaring sabihin na "Mas ligtas ako kung bumili lang ako ng IBIT."

Nagsalita siya na ang insidente ay maaaring magmarka bilang isang turning point para sa isa sa mga pinakamatandang ideyal ng Bitcoin.

"Ito ay napakasira sa mga tao na naniniwala na 8 bilyon ang tao ang magkakaroon ng kanilang Bitcoin sa cold storage sa hinaharap," sabi ni Lawrence. "Nawawala na ang pangarap na iyon. Tapos na."


Disclaimer: Ang information sa page na ito ay maaaring nakuha mula sa mga third party at hindi necessary na nagre-reflect sa mga pananaw o opinyon ng KuCoin. Ibinigay ang content na ito para sa mga pangkalahatang informational purpose lang, nang walang anumang representation o warranty ng anumang uri, at hindi rin ito dapat ipakahulugan bilang financial o investment advice. Hindi mananagot ang KuCoin para sa anumang error o omission, o para sa anumang outcome na magreresulta mula sa paggamit ng information na ito. Maaaring maging risky ang mga investment sa mga digital asset. Pakisuri nang maigi ang mga risk ng isang produkto at ang risk tolerance mo batay sa iyong sariling kalagayang pinansyal. Para sa higit pang information, mag-refer sa aming Terms ng Paggamit at Disclosure ng Risk.