Nilalabasan ang mga gumagamit ng Coldcard na ilipat ang kanilang pera ngayon pagkatapos linawin ng mga mananaliksik ang ugnayan ng isang bug sa seed phrase sa malaking pagkawala ng bitcoin Nakakaranas ang mga gumagamit ng Coldcard hardware wallet ng isang urgente na babala sa paglipat pagkatapos linawin ng on-chain na pag-aaral ang ugnayan ng isang firmware bug sa isang malaking serye ng pagkakawala. Si Mishaboar, isang tagapag-ambag sa Dogecoin, noong Agosto 1, ay hinihingi sa lahat ng nagamit ng Coldcard device na “ilipat ang inyong pera sa isang bagong wallet agad,” at huwag muling gamitin ang inyong seed phrase sa Coldcard. Ano ang nangyari - Ang on-chain na pagsusuri ng Galaxy Research ay nakatukoy sa tatlong posibleng alon ng pag-atake na kasama ay inalis ang 1,367.05 BTC — humigit-kumulang $88.6 milyon sa oras ng pagrereport — mula sa 4,585 mga address. Tawag ng kumpanya ang $88.6 milyon bilang “inilahad na pinakamalaking halaga”; hindi pa ito patunayan nang independiyente ng Coinkite, batas, o bawat naapektuhang user. - Ang unang alon ay naglipat ng 1,082.65 BTC mula sa 1,196 mga address sa loob ng humigit-kumulang 41 minuto noong Hulyo 30. Ang huling ikatlong alon ay kinuha ang humigit-kumulang 208 BTC mula sa 1,912 mga address, na bumaba ang average na balanse sa bawat address sa humigit-kumulang 0.1 BTC. Ang pagbabagong pattern ay nagpapakita na ang mga mananakop ay naglipat mula sa pag-target sa mas malalaking balanse patungo sa maraming mas maliit na wallet. - Sinabi ng Galaxy na bawat alon ay may lohikal na konsistensya sa isang mag-isa pang operator, ngunit hindi nila matiyak kung iisang actor ang nagpapatupad sa lahat ng tatlong alon. Ang ikatlong alon ay naging iba sa operasyonal na detalye — gumamit ng hiwalay na destination addresses, binuo ang maraming biktima sa bawat transaksyon, at tanging sinuri ang default derivation path — na nagpapakita na lumago ang mga taktika sa pagitan ng mga alon. - Binaril din ng Galaxy na ang kanilang pattern-matching ay maaaring hindi makakita ng lahat ng pagkakawala; maaaring magkaroon pa ng iba pang mananakop na makapagbuo ng valid na transaksyon na hindi sumasalamin sa parehong bayad, destination, o collection pattern. Anong mga produkto ng Coldcard ang naapektuhan Ang opisyal na abiso ni Coinkite ay naglilimita sa partikular na modelo at firmware: - Ang mga seed na ginawa sa Mk2 at Mk3 devices na may firmware 4.0.1 hanggang 4.1.9 ay naapektuhan. - Ang mga seed na nilikha sa Mk4 at Mk5 devices bago ang standard v5.6.0 o Edge v6.6.0X ay kasama rin. - Ang mga gumagamit ng Coldcard Q ay kasama kung ang kanilang seed ay nilikha bago ang standard v1.5.0Q o Edge v6.6.0QX. - Ang Mk1 devices ay nasa labas ng inihayag na firmware regression. - Ang mga device tulad ng TAPSIGNER, OPENDIME at SATSCARD ay hindi naapektuhan dahil gumagamit sila ng iba’t ibang codebase. Ano ang sanhi ng kahinaan Ang Bitcoin engineering at security team ni Block ay tinukoy ang root cause bilang isang error sa firmware integration: habang ginagawa ang wallet secrets, ang isang affected code path ay bumalik sa isang deterministic MicroPython routine kesa gamitin ang STM32 hardware random-number generator. Sa Mk2 at Mk3 v4 firmware, ang fallback na ito ay hindi nagdagdag ng cryptographic entropy; ang mga mas bagong modelo ay nakatanggap ng limitadong secure-element reseed. Binigyang-diin ni Block na ang kanilang mga natuklasan ay batay sa kasalukuyang teknikal na pananaw at hindi batay sa komprehensibong pagsubok ng device. Ang pagsisiyasat ni Coinkite ay patuloy at inamin nito na magpapalabas ng isang pormal na teknikal na ulat. Ano ang ginawa ni Coinkite — at ano ang hindi nila maayos Naglabas na si Coinkite ng fixed firmware para sa lahat ng affected model at release track. Ang mga patch ay nag-aayos sa seed generation para sa mga bagong nilikhang wallet, subalit hindi nila maaayos nang retroactively ang seed phrases na nai-produce nang nasa panganib. Ibig sabihin, isang vulnerable seed na ilipat sa iba pang wallet — hardware o software — ay magdudulot pa rin ng parehong kahinaan. Ano ang dapat gawin ng mga user ngayon Inirerekomenda ni Coinkite at ang mga eksperto sa seguridad ang agad at maingat na hakbang sa paglipat: 1. I-install ang fixed firmware para sa inyong device bago mag-generate ng replacement seed. 2. Mag-generate ng bagong seed sa updated device — huwag gamitin muli ang lumang Coldcard seed phrase. 3. I-record at i-verify ang bagong backup at tignan ang receiving address sa screen ng device. 4. Ipadala ang isang maliit na test transaction at i-confirm kung dumating ang pera bago ilipat ang natitirang balanse. 5. Panatilihin ang lumang backup hanggang ma-verify nang buo ang paglipat, subalit huwag i-type ang lumang seed sa anumang computer o online device. Karagdagang gabay at mga babala - Huwag kailanman i-type ang seed phrase sa isang computer na konektado sa internet. I-ulit ni Mishaboar ito at inirerekomenda na panatilihin ang maraming offline na kopya sa hiwalay at ligtas na lokasyon upang mapabawasan ang eksposur sa phishing, malware, o cloud sync habang nagmamadali sa paglipat. - Nakilala ni Coinkite ang isang maliit na exception: ang mga user na nagdagdag ng kahit anong 50 fair, independent, at private dice rolls bago matapos ang mga seed words — nagbibigay ng kahit anong 128 bits ng independent entropy — ay maaaring protektado. Ang sinuman na nag-enter ng mas maliit kaysa 50 rolls, hindi maalala ang kanilang bilang, o inilabas ang sequence ng rolls ay dapat maglipat. - Ang isang malakas, natatangi BIP-39 passphrase ay nagdadala ng proteksyon subalit hindi ito nag-aayos sa affected seed. Ang maikli, muli-gamit, o mahahanap-hanap na passphrase ay maaari pa ring ma-guess; inirerekomenda sa mga user na palitan ang underlying seed habang maari. Mas malawak na epekto Ang investor sa bitcoin si Anthony Pompliano ay sinabi na ang insidente ay nagpapakita kung gaano kahirap ang self-custody: hindi nasira mismo ang bitcoin protocol — sinasadya lamang ng mga mananakop ang mahina nga wallet keys offline — subalit nananatili pa ring nawala ang pera dahil sa firmware bug na nagsira sa key generation. Ang kaso ay nagpalakas din ang debate tungkol sa institutional custody: ilan sa mga tagasuporta ng ETF ay nagsasabi na ito’y nagpapatibay sa pangangailangan para sa spot Bitcoin ETF para sa mga investor na naghahanap lamang ng price exposure nang hindi kinakailangan magmaneho ng private keys, samantalang dala rin nito mismo ang sariling counterparty risks. Ano ang susunod Ang inaasahang susunod ay ang pinaghahandaan ni Coinkite teknikal na pagsusuri at karagdagang pagsusuri ni Galaxy Research. Hanggang makumpleto ito, dapat ituring bilang on-chain estimate lamang ang $88.6 milyon bilang huling pinatotohanang pagkawala. Sa kasalukuyan, ang pangunahing prioridad ay i-install ang fixed firmware, mag-generate ng bagong seed sa updated devices, at ilipat ang pera gamit ang ligtas at offline paraan.
Bug sa Coldcard Firmware na Kaugnay sa Pagkakawala ng $88.6M na Bitcoin
ChainGPTI-share
Bitcoin breaking news: Isang firmware bug sa Coldcard hardware wallets ang nakaugnay sa pagkawala ng $88.6 milyong Bitcoin. Sinunod ng Galaxy Research ang tatlong alon ng pag-atake na nagbawas ng 1,367.05 BTC mula sa 4,585 mga address. Inirerekomenda ang paglipat ng pera at paghinto sa paggamit muli ng mga naapektuhang seed phrase para sa mga gumagamit ng Coldcard. Ipinakalabas ni Coinkite ang mga firmware update, ngunit nananatiling vulnerable ang mga lumang seed. Ang kakulangan ay nagmula sa pagbabalik sa isang deterministic routine kesa sa STM32 hardware RNG. Dapat lumikha ng mga bagong seed sa mga updated na device at sundin ang mga secure na hakbang sa pagmigrasyon ang mga gumagamit.
Source:Ipakita ang original
Disclaimer: Ang information sa page na ito ay maaaring nakuha mula sa mga third party at hindi necessary na nagre-reflect sa mga pananaw o opinyon ng KuCoin. Ibinigay ang content na ito para sa mga pangkalahatang informational purpose lang, nang walang anumang representation o warranty ng anumang uri, at hindi rin ito dapat ipakahulugan bilang financial o investment advice. Hindi mananagot ang KuCoin para sa anumang error o omission, o para sa anumang outcome na magreresulta mula sa paggamit ng information na ito.
Maaaring maging risky ang mga investment sa mga digital asset. Pakisuri nang maigi ang mga risk ng isang produkto at ang risk tolerance mo batay sa iyong sariling kalagayang pinansyal. Para sa higit pang information, mag-refer sa aming Terms ng Paggamit at Disclosure ng Risk.