Pangunahing puntos
Isang error sa firmware ng Coldcard ay nagpapahinto sa pagbuo ng secure random number sa maraming henerasyon ng hardware wallet, at ang mga attacker ay nalikom ang 594.48 BTC na may halagang $38.3 milyon. Tinuklasan ng Coinkite at ang Bitcoin engineering team ng Block ang bug sa isang nasira RNG check na ginawa ang wallet keys na nakasalalay sa makikita ang serial-number at internal-clock details. Ang mga device na nagpapatakbo ng tiyak na firmware na ipinakalabas mula 2021 ay nakakakuha ng halos walang tunay na randomness, at ang mga mas bagong modelo ay nananatiling nagpapaliit sa posibleng resulta sa halos apat na bilyon na kombinasyon. Inirerekomenda ng Coinkite ang mga nakaapektong user na lumikha ng bagong seed sa updated na hardware at agad na ilipat ang kanilang pera, dahil ang mga firmware updates ay hindi makakapagbawi sa mahina seed. Sinabi ng Coinkite na ang mga user ng Mk3 na lumikha ng seed pagkatapos ng firmware 4.0.1 ay maaaring nasa panganib, habang ang Mk4, Q at Mk5 ay hindi nakaapekto batay sa maagang pagsusuri.
Bakit ito mahalaga: Ang mahinang pagbuo ng seed ay maaaring baguhin ang self-custody sa direkta ng panganib ng pagkawala ng key at maaaring bawasan ang tiwala sa kaligtasan ng hardware wallet.
Pakiramdam ng Merkado
Bearsih, may stress, teknolohiya-ang-dambo, pagpapaliit ng panganib.
Dahilan: Ang napagkumpirmang pagbawas ng 594.48 BTC mula sa mga apektadong Coldcard seeds ay nagtataglay ng direkta na panganib sa pagkakaroon para sa mga tagapag-angkat ng bitcoin.
Mga Katulad na Nakaraang Kaso
Noong 2023, nilutas ng Trust Wallet ang isang vulnerability sa browser-extension na pagbuo ng wallet na nagresulta sa pagkawala ng halos $170,000 mula sa mga user, at kailangan ng pagpapabuti ng mga user sa mga address na nilikha sa panahon ng vulnerable window. (The Block) Pagkakaiba: Ang kaso ng Trust Wallet ay naglalaman ng isang browser extension, habang ang kaso ng Coldcard ay naglalaman ng firmware ng hardware wallet at mas malaking naulat na pagkawala ng bitcoin.
Ripple Effect
Ang pangunahing channel ng spillover ay ang tiwala sa self-custody, dahil ang mahina na pagbuo ng seed ay maaaring gawing nakadepende ang isang ligtas na tila wallet sa mga makikita na data. Kung mas maraming apektadong firmware ang kumpirmado, maaaring magkalat ang isyu mula sa mga hiwalay na wallet patungo sa mas malawak na tiwala sa hardware-wallet. Ang pag-expose ng public-key ay maaari ring gawing patuloy ang panganib para sa mga pondo na galing sa mahinang seed.
Mga Pagkakataon at Panganib
Mga pagkakataon: Kapag tapos na ng Coinkite at Block ang kanilang pagsusuri ng firmware, ang pagkakaroon ng kumpirmasyon na mas kaunting modelo ang naaapektuhan ay isang potensyal na signal ng pagpapalakas para sa tiwala sa hardware-wallet. Kung may user na naaapektuhan na may seed na ginawa sa Mk3 pagkatapos ng firmware 4.0.1, ang pagpapalit sa isang bagong seed sa updated na hardware ay nagpapababa ng panganib ng pagkakalantad ng key.
Mga Panganib: Kung ang pagsusuri ay magpapalawig sa apektadong firmware set, ang pagbabawas sa pagkakasalalay sa lumang seeds ay limitahan ang downside mula sa pagkakatagal sa pagkakakita ng pagkakastila. Kung mananatili ang mga pondo sa mahinang seeds pagkatapos ng pagpapabuti, maaaring patuloy ang panganib ng private-key bagaman may firmware updates.

