Ang Coldcard Exploit ay Nagbawas ng $114M sa Apat na Serye, Nawawala ang mga Nakapag-imbak na Buhay na Savings ng mga Gumagamit

iconThe Defiant
I-share
AI summary iconSummary
Isang DeFi exploit na tumarget sa mga hardware wallet na Coldcard ay nagdulot ng security breach na nag-iiwan ng 1,816 BTC ($114 milyon) sa apat na alon. Ang mga attacker ay nag-exploit ng isang firmware bug upang hulaan ang mga private key, na nakaaapekto sa mga user kahit may offline seed storage. Ang maker ng Coldcard na Coinkite ay naglabas ng firmware update at ipinag-utos ang pagpapadala, ngunit sinasabi ng mga biktima na walang kompensasyon ang inaasahan. Ang security breach ay nagpapakita ng patuloy na panganib sa seguridad ng wallet.

Pinanatili ni Jonathan Goodman ang kanyang 18.25 BTC sa isang Coldcard na hindi nagkakaroon ng koneksyon sa internet, nakalock sa isang safety deposit box. Sa pagitan ng 9:36 pm at 9:43 pm noong Hulyo 29, bawat wallet na mayroon siya ay nalimutan — higit sa $1.6 milyon na Canadian dollars, nawala sa pitong minuto.

“Baka ang pinakamahirap na bahagi dito ay ang ginawa kong lahat nang tama,” ayon sa Canadian entrepreneur na isinulat sa X sa isang post na nakakuha ng 7.6 milyong views. “Hindi ko ibinahagi ang aking seed phrase sa sinuman. Hindi nagkonekta sa internet ang aking mga device. Lahat ay naka-imbak sa maraming safe at safety deposit boxes. Wala sa lahat nito ang nagkahulugan.”

Ang account ni Goodman ay isa sa dozens na nagpapalabas sa X at sa Bitcoin subreddit mula noong makita ang Coldcard exploit noong July 30, at mayroon silang iisang mensahe: ang mga biktima ay sumunod sa self-custody playbook. Bumili sila ng hardware wallet mula sa isang kilalang manufacturer, nag-generate ng seed phrase nang offline, nag-stamp ng mga backup sa steel, at hindi nag-type ng anumang seed phrase sa anumang konektadong device.

Isang bug sa firmware na ginawa ang mga seed na nilikha ng Coldcard na madaling mahulaan ang nagbigay-daan sa lahat ng ito — ang mga attacker ay kinuha ang halos 1,816 BTC, na may halagang $114 milyon, mula sa higit sa 5,200 na address sa loob ng apat na alon ng pinagsama-samang pagkuha.

Sinabi ni Goodman na natutuhan niya ang pag-hack ilang araw pagkatapos, sa kanyang cottage, at sinuri ang kanyang balanse na walang inaasahan. “Agad kong nakita ang mga linya ng pula sa transaksyon–pagtarik–at alam kong nangyari ito,” isinulat niya. Kumuha siya ng ulat sa pulisya at ulat sa Ontario Securities Commission, ngunit hindi umaasa na makakarecover ng anumang pera.

Isang Pagsasapalaran Laban sa mga Magnanakaw

Dahil sa kamalian na nagpapahintulot sa mga attacker na muling lumikha ng mga private key, ang mga napepektuhang user ay hindi lamang biktima ng isang nakaraang pagkakawala — sila ay nasa real-time na pagkakataon na ilipat ang kanilang mga coin bago makarating ang mga attacker. May ilan na nawala ang pagkakataong iyon ng ilang oras.

Si Tim Lamb ay nasa pagsasakay sa pamilya nang maabot ang balita tungkol sa hack noong Friday. Ang kanyang Coldcard Mk3 at seed plate ay nakatago sa bahay. "Hindi hanggang Saturday evening naisip ko na humingi ng tulong sa kapitbahay ko na may susi sa bahay para hanapin ang seed para sa akin," siya wrote on X. Noong Sunday morning, nang makahanap ang kapitbahay ng seed plate at i-restored ni Lamb ang wallet, zero ang nakikita nito. Ang 2 BTC ay nawala noong Saturday afternoon.

"Ito ay dalawang bitcoin na dapat ibigay sa aking dalawang anak upang bigyan sila ng mabuting simula sa buhay. Nagpapaluhod ako nang isipin ito," isinulat ni Lamb, at idinagdag: "@Coinkite, kung mayroon man kayong katarungan, kailangan ninyong ibalik sa amin ang aming pera."

Isang pseudonymous na Bitcoiner na nagpapost bilang Marius Off Chain sabi na ang isang kaibigan na walang access sa kanyang device ay nasiraan ng Mk2 noong Linggo ng umaga, na pinagsama ang mga pondo kasama ang 890 iba pang inputs sa isang solong address na may 64 BTC.

Ang pagkakasunod-sunod ay nagbigay ng malungkot na payo mula sa Bitcoin Core developer na si Luke Dashjr, na isinulat: "Ito ay isang trahedya. Kung hindi mo kayang maabot ang iyong Coldcard, hanapin ang isang tao na kayang gawin ito. Kahit hindi mo tiyakin ang kanilang pagkakaroon ng iyong mga savings, sa pinakamasamang kaso, kakaalaman ka kung sino ang kinuha nito!"

8 Taon ng Pagmamanipula, Nawala

Ang mga kuwento sa Reddit ay malalim at walang pagpapabawas. "Ang Bitcoin subreddit ay lubos na nakakasawi ngayon. Maraming tao ang nasira," isulat ng pseudonymous na investor na si Zynx sa isang post na binuksan 3.6 milyon beses.

Sa isang malawak na ibinahagi na post sa r/Bitcoin na may pamagat na "8 taon ng pagpupundo, nawala. Sa tingin ko, panahon na para magpatuloy," isang gumagamit na si DuckDuckMoss ay naglalarawan ng pagkolekta ng 2 BTC upang makalikas mula sa usok na pera ng isang bansang pinaparusahan. "39 ako, at inaasahan kong may mabuting pondo sa pananalapi bago ang 50. Ngunit ngayon, nawala ang aking 2 BTC," isinulat nila. "Akala ko ako ay ligtas dahil palaging pinapuri ang Cold Card bilang isa sa pinakamahusay at pinakaligtas na wallet." Nagtatapos ang post sa isang pagtanggi: "Tapos na ako sa Bitcoin. Hindi ko ngan kaya kung naniniwala pa ako dito. Baka dapat kong ilipat lahat sa isang Bitcoin ETF noong sila ay ipinakilala."

Isang ibang gumagamit, na nag-post bilang Schtuff, ay sinabi na siya ay nagsave simula noong 2015 at in-stamp ang kanyang seed sa isang steel plate. "Nakuha sa akin ngayon ang aking savings sa buhay. Hindi ko alam kung ano ang gagawin, nawawala ako."

Pagsisigaw sa Playbook

Para sa mga user na nag-save ng kanilang mga coin, ang episyodo ay nagbabago ng paraan kung paano sila nagtatago ng mga ito — madalas sa paraan na lumalabag sa orthodoxy ng self-custody. Isang user na nag-post bilang ACEIN, kung saan ang Coldcard Mk4 ay nagtatago ng savings para sa pensiyon, inilarawan ang pagiging nasa ibang lugar para sa isang konperensya, pag-download ng BlueWallet — isang mobile hot wallet — pag-import ng 12-word seed, at pagpadala ng lahat sa Coinbase pagkatapos ng test transaction. Ang susunod na hakbang ay isang pagpili sa pagitan ng isang multisig setup, Block's Bitkey, o pagbenta ng bitcoin para sa BlackRock's IBIT ETF. "Hindi pa ako nakapagpasya."

Calle, ang pseudonymous na developer ng Cashu ecash protocol, tinawag ang exploit bilang "mas masama kaysa sa anumang nakaraang paghakot sa Bitcoin exchange," at isinulat niya na maraming naapektong user ay hindi makakarinig ng insidente sa tamang panahon upang tumugon. "Totoong nalulungkot ako para sa lahat ng naapektuhan, lalo na sa mga maaaring nawalan ng kanilang buong savings. Ang pinakamasamang bahagi ay ginawa nila ang lahat ng tama."

Nakakalungkot at nagsisisi ako

Ang Coldcard maker na Coinkite ay naglabas ng fixed firmware para sa lahat ng modelo, siniguro ang pagpapadala at nilikha ang natirang inventory na may nakakaapektong firmware. "Nagpapakumbaba ako at naiiyak ako. Ang aming team ay malulungkot tungkol sa balita kahapon," isinulat ni CEO Rodolfo Novak, kilala bilang NVK, sa isang bukas na liham, at pinayuhan ang lahat ng nag-generate ng seed sa Coldcard na agad na ilipat ang kanilang pera.

Hindi sinagot ng liham ang tanong na nakalat sa mga post tulad ni Lamb: kung tutugonin ba ng Coinkite ang mga gumagamit na nawala na ang kanilang mga coin.

Disclaimer: Ang information sa page na ito ay maaaring nakuha mula sa mga third party at hindi necessary na nagre-reflect sa mga pananaw o opinyon ng KuCoin. Ibinigay ang content na ito para sa mga pangkalahatang informational purpose lang, nang walang anumang representation o warranty ng anumang uri, at hindi rin ito dapat ipakahulugan bilang financial o investment advice. Hindi mananagot ang KuCoin para sa anumang error o omission, o para sa anumang outcome na magreresulta mula sa paggamit ng information na ito. Maaaring maging risky ang mga investment sa mga digital asset. Pakisuri nang maigi ang mga risk ng isang produkto at ang risk tolerance mo batay sa iyong sariling kalagayang pinansyal. Para sa higit pang information, mag-refer sa aming Terms ng Paggamit at Disclosure ng Risk.