Bug sa Coldcard Firmware ay Nagbawas ng 594.48 BTC Mula sa Hardware Wallet

iconNS3
I-share
AI summary iconSummary
Ang BTC news today ay nagrereport ng isang bug sa firmware ng Coldcard na nagresulta sa pagkawala ng 594.48 BTC, na may halagang humigit-kumulang sa $38.3 milyon. Ang NS3 ay natuklasan ang isang nasirang RNG check na nakaaapekto sa maraming modelo ng wallet, na ginagawa ang mga key na maipapredict batay sa serial numbers at internal clocks. Ang mga inhinyero ng Coinkite at Block ay kumpirmado ang mahinang randomness sa mga device na nagpapatakbo ng ilang firmware mula sa 2021. Ang mga mas bagong modelo ay nananatiling limitado sa halos apat na bilyon na kombinasyon. Inirerekomenda ng Coinkite sa mga user na gumawa ng bagong seeds sa updated hardware agad. Ang mga gumamit ng Mk3 na nag-generate ng seed pagkatapos ng firmware 4.0.1 ay nasa panganib, habang ang Mk4, Q, at Mk5 ay hindi, ayon sa unang analisis. Ang BTC update na ito ay nagpapakita ng makabuluhang pangangailangan para sa mga pagsusuri sa seguridad ng wallet.

Pangunahing puntos

Isang error sa firmware ng Coldcard ay nagpapahinto sa pagbuo ng secure random number sa maraming henerasyon ng hardware wallet, at ang mga attacker ay nalikom ang 594.48 BTC na may halagang $38.3 milyon. Tinuklasan ng Coinkite at ang Bitcoin engineering team ng Block ang bug sa isang nasira RNG check na ginawa ang wallet keys na nakasalalay sa makikita ang serial-number at internal-clock details. Ang mga device na nagpapatakbo ng tiyak na firmware na ipinakalabas mula 2021 ay nakakakuha ng halos walang tunay na randomness, at ang mga mas bagong modelo ay nananatiling nagpapaliit sa posibleng resulta sa halos apat na bilyon na kombinasyon. Inirerekomenda ng Coinkite ang mga nakaapektong user na lumikha ng bagong seed sa updated na hardware at agad na ilipat ang kanilang pera, dahil ang mga firmware updates ay hindi makakapagbawi sa mahina seed. Sinabi ng Coinkite na ang mga user ng Mk3 na lumikha ng seed pagkatapos ng firmware 4.0.1 ay maaaring nasa panganib, habang ang Mk4, Q at Mk5 ay hindi nakaapekto batay sa maagang pagsusuri.

Bakit ito mahalaga: Ang mahinang pagbuo ng seed ay maaaring baguhin ang self-custody sa direkta ng panganib ng pagkawala ng key at maaaring bawasan ang tiwala sa kaligtasan ng hardware wallet.

Pakiramdam ng Merkado

Bearsih, may stress, teknolohiya-ang-dambo, pagpapaliit ng panganib.

Dahilan: Ang napagkumpirmang pagbawas ng 594.48 BTC mula sa mga apektadong Coldcard seeds ay nagtataglay ng direkta na panganib sa pagkakaroon para sa mga tagapag-angkat ng bitcoin.

Mga Katulad na Nakaraang Kaso

Noong 2023, nilutas ng Trust Wallet ang isang vulnerability sa browser-extension na pagbuo ng wallet na nagresulta sa pagkawala ng halos $170,000 mula sa mga user, at kailangan ng pagpapabuti ng mga user sa mga address na nilikha sa panahon ng vulnerable window. (The Block) Pagkakaiba: Ang kaso ng Trust Wallet ay naglalaman ng isang browser extension, habang ang kaso ng Coldcard ay naglalaman ng firmware ng hardware wallet at mas malaking naulat na pagkawala ng bitcoin.

Ripple Effect

Ang pangunahing channel ng spillover ay ang tiwala sa self-custody, dahil ang mahina na pagbuo ng seed ay maaaring gawing nakadepende ang isang ligtas na tila wallet sa mga makikita na data. Kung mas maraming apektadong firmware ang kumpirmado, maaaring magkalat ang isyu mula sa mga hiwalay na wallet patungo sa mas malawak na tiwala sa hardware-wallet. Ang pag-expose ng public-key ay maaari ring gawing patuloy ang panganib para sa mga pondo na galing sa mahinang seed.

Mga Pagkakataon at Panganib

Mga pagkakataon: Kapag tapos na ng Coinkite at Block ang kanilang pagsusuri ng firmware, ang pagkakaroon ng kumpirmasyon na mas kaunting modelo ang naaapektuhan ay isang potensyal na signal ng pagpapalakas para sa tiwala sa hardware-wallet. Kung may user na naaapektuhan na may seed na ginawa sa Mk3 pagkatapos ng firmware 4.0.1, ang pagpapalit sa isang bagong seed sa updated na hardware ay nagpapababa ng panganib ng pagkakalantad ng key.

Mga Panganib: Kung ang pagsusuri ay magpapalawig sa apektadong firmware set, ang pagbabawas sa pagkakasalalay sa lumang seeds ay limitahan ang downside mula sa pagkakatagal sa pagkakakita ng pagkakastila. Kung mananatili ang mga pondo sa mahinang seeds pagkatapos ng pagpapabuti, maaaring patuloy ang panganib ng private-key bagaman may firmware updates.

Disclaimer: Ang information sa page na ito ay maaaring nakuha mula sa mga third party at hindi necessary na nagre-reflect sa mga pananaw o opinyon ng KuCoin. Ibinigay ang content na ito para sa mga pangkalahatang informational purpose lang, nang walang anumang representation o warranty ng anumang uri, at hindi rin ito dapat ipakahulugan bilang financial o investment advice. Hindi mananagot ang KuCoin para sa anumang error o omission, o para sa anumang outcome na magreresulta mula sa paggamit ng information na ito. Maaaring maging risky ang mga investment sa mga digital asset. Pakisuri nang maigi ang mga risk ng isang produkto at ang risk tolerance mo batay sa iyong sariling kalagayang pinansyal. Para sa higit pang information, mag-refer sa aming Terms ng Paggamit at Disclosure ng Risk.