Napatunayan ang Coldcard Exploit sa 1,719 BTC na tinapay, maaaring lalampas ang mga pagkawala sa $130M

iconBlockchainreporter
I-share
AI summary iconSummary
Balita sa DeFi exploit: Kumpirmado ng Galaxy Research ang isang BTC update na nagpapakita na 1,719 BTC ang nasakop sa pagbubukas ng Coldcard hardware wallet, na may halagang humigit-kumulang sa $111 milyon. Ang kabuuang pagkawala ay maaaring lalampas sa $130 milyon pagkatapos ma-verify ang lahat ng kaso. Higit sa 250 na biktima ang nareport ng pagkakawala, kasama ang higit sa 25 paraan ng pag-atake. Ang Coldcard Mk3, Mk4, Mk5, at Q models ay naapektuhan. Walang mga tanda na ang vulnerability ay nagkalat sa labas ng Coldcard’s ecosystem.
bitcoin17 main

Ang laki ng eksploitasyon sa Coldcard hardware wallet ay nagsisimulang maging malinaw. Ang Galaxy Research ay kumumpirma na may mataas na tiyakan na hindi bababa sa 1,719 BTC ang nakuha sa iba’t ibang user account, na nagpapahalaga sa kompromiso sa halos $111 milyon batay sa kamakailang presyo. Ngunit ang bilang na ito ay maaaring hindi ang hangganan. Ang kabuuang pagkawala, ayon sa pinakabagong pagsusuri ng koponan ng pananaliksik na isinalaysay sa the original report, ay malamang na lalampas sa $130 milyon kapag lahat ng mga kaso na naka-antay ay i-verify.

Higit sa 25 magkakaibang pattern ng pag-atake ang natukoy, at ngayon ay naniniwala ang mga imbestigador na maraming aktor sa banta ang aktibong nagpapahalaga sa vulnerability. Kumakalat ang bilang ng mga biktima; nag-verify ang Galaxy na natanggap nila ang mga ulat mula sa higit sa 250 na indibidwal. Kung palalawigin lahat ng kaso, maaaring lampaasan ng 2,300 BTC ang kabuuang dala. Sa kasalukuyan, ang tanging hardware na alam na naaapektuhan ay ang Coldcard Mk3, Mk4, Mk5, at ang Q model. Walang ebidensya na ang bug ay nagspread sa iba pang signing device o wallet, at hindi nag-indicate ang Galaxy na anumang kaugnay na software o firmware sa labas ng ecosystem ng Coldcard ay nakalantad.

Isang nightmare sa self-custody

Nakakasagot ang insidente na ito sa pinakadakilang pundasyon ng kultura ng self-custody. Ang Coldcard ay itinuturing na isa sa mga pinakamaligtas na Bitcoin hardware wallet, partikular na disenyo para sa air-gapped, paranoid-grade na pag-iimbak. Ang katotohanan na ito ay na-crack sa ganitong kalaliman, kasama ang tila mahabang panahon ng pagpapakita ng pag-atake, ay magiging sanhi ng pagkabigo ng tiwala sa mga gumagamit na isinulong ang kanilang buong yaman dito. Ito rin ay nagpapahirap sa nangyayari nang napakalaking talakayan sa batas tungkol sa proteksyon ng self-custody sa Washington. Ilang araw bago ang mahalagang botohan sa Senado tungkol sa makabagong batas sa crypto—tinalakay namin sa aming balita tungkol sa paano hinahangad ng mga banko na baguhin ang batas—ang isang pag-atake na may ganitong kalaliman ay nagbibigay ng malakas na bagong puntos sa mga kaaway ng liberal na patakaran sa self-custody.

Ang mga hardware wallet ay binili bilang pinakamalaking depensa laban sa mga hack, ngunit nananatiling vulnerable sa mga supply chain attack, firmware tampering, at physical side-channel exploits. Sa kaso na ito, ang eksaktong entry vector ay hindi pa publikong nailathala ng Coinkite o Galaxy, ngunit ang pagkakaroon ng maraming magkakaibang pattern ay nagpapahiwatig na ito ay hindi isang solong bug. Maaaring maglalaro ang isang maling konfiguradong random number generator, isang napapalitan na komponente sa supply chain, o isang kakulangan sa mga communication protocol ng device. Para sa mga user na nawalan ng pera, may karagdagang kasakiman na ang immutability ng Bitcoin ay nagiging halos imposible ang pagkuha muli ng mga pondo.

Ano ang susunod para sa mga biktima at ang merkado

May higit sa 250 na biktima na nakikilala, tumataas ang mga legal at reputasyonal na epekto sa Coinkite, ang tagagawa ng Coldcard. Hindi pa naglabas ang kumpanya ng detalyadong teknikal na pagsusuri, at umaasang ang merkado kung posible ba ang pagpapabuti para sa umiiral na hardware o kung kailangan ng pagpapalit. Sa kasalukuyan, tila lang ang sariling linya ng Coldcard ang nasugatan, ngunit ang pagkakatuklas ng maraming independiyenteng manlalait ay nagmumungkahi na maaaring malawakang kilala ang vulnerability sa ilang mga bilog bago ito maging pampubliko. Nagbubukas ito ng hindi komportableng posibilidad na unang natuklasan at ipinagbili ang exploit nang pribado, at naging balita lamang pagkatapos mag-umpisa ang mga pagkawala.

Mula sa pananaw ng mga institusyonal, ang pangyayaring ito ay magdudulot ng paglipat ng mga pondo at malalaking holder patungo sa mas matinding pagsusuri sa kanilang mga pagpili ng device. Maaaring makakaranas ng muli ang interes sa mga multi-sig setup at custodian-based cold storage solutions. Ang tanong tungkol sa insurance ay bumabalik din: ang karamihan sa mga self-custody user ay walang anumang coverage, habang ang mga regulated custodians ay binubuo ang insurance sa kanilang serbisyo. Ang numero na higit sa $130 milyon, bagaman maliit kumpara sa kabuuang market cap ng bitcoin, ay sapat na malaki upang taratarin ang atensyon ng regulasyon sa isang panahon kung kailan ang mga tagapagbatas ay nagtatalakay kung paano klasipikahin at suportahan ang mga provider ng wallet.

Naghihintay ang kawalan ng siguraduhan

Maraming hindi natutugon na tanong ang nagiging dahilan kung bakit isang kuwento ito na magiging mas malalim. Ang ulat ng Galaxy ay hindi naglilinaw kung paano nakakakuha ng mga private key at nakapag-sign ng mga transaksyon ang mga attacker nang walang pisikal na pagkakataon sa mga device. Posible na pinahintulutan ng vulnerability ang isang attacker na may pansamantalang pag-access—maaaring habang nagdadala o sa pamamagitan ng isang napapagod na reseller—upang maaaring mag-drain ng pera nang walang patuloy na pag-access. Ang katotohanan na may higit sa 25 na pattern ay nagpapakita na ginamit ang maraming teknik, at hindi maaaring alisin ang posibilidad na ilang biktima ay hindi alam na ginamit ang mga malicious na firmware update mula sa hindi opisyal na mga pinagkukunan.

Ang komunidad ang magdedesisyon kung makakabawi ba ang brand na Coldcard sa kanyang reputasyon. Ang seguridad ng hardware wallet ay tungkol sa tiwala tulad ng pagiging tungkol sa kriptograpikong disenyo. Kapag nasira na ang tiwala sa iskala ng libo-libong coin, mahaba ang daan pabalik. Samantala, malamang gagamitin ng iba pang tagagawa ang pangyayaring ito upang ipagpalit ang kanilang sariling device bilang mas mahusay, at malinaw ang mas malawak na aral para sa industriya: ang self-custody ay nangangailangan ng patuloy na pagiging alerto, at hindi dapat ituring na magic shield ang anumang isang device.

Disclaimer: Ang information sa page na ito ay maaaring nakuha mula sa mga third party at hindi necessary na nagre-reflect sa mga pananaw o opinyon ng KuCoin. Ibinigay ang content na ito para sa mga pangkalahatang informational purpose lang, nang walang anumang representation o warranty ng anumang uri, at hindi rin ito dapat ipakahulugan bilang financial o investment advice. Hindi mananagot ang KuCoin para sa anumang error o omission, o para sa anumang outcome na magreresulta mula sa paggamit ng information na ito. Maaaring maging risky ang mga investment sa mga digital asset. Pakisuri nang maigi ang mga risk ng isang produkto at ang risk tolerance mo batay sa iyong sariling kalagayang pinansyal. Para sa higit pang information, mag-refer sa aming Terms ng Paggamit at Disclosure ng Risk.