Buod
Isang kamalian sa firmware sa isang pag-update ng Coldcard noong Marso 2021 ay nagbigay-daan sa mga attacker na i-draw ang halos 1,367 BTC (~$88.6M) mula sa 4,585 mga address, na may babala si Galaxy Research na patuloy pa ang pag-atake at nagtatawag ng agad na paglipat ng mga pondo.
Mga Pangunahing Tala
Mga Pangunahing Tala
- Ang pangunahing sanhi ay isang kamalian sa firmware ng Coldcard noong Marso 2021 na nagbawas sa entropy sa pagbuo ng seed phrase, na ginawa ang mga private key para sa mga wallet na may single-signature na maipagpalagay at sistematisang mapapahamak.
- Babala ng Galaxy Research na nananatiling nasa panganib ang bawat wallet na may iisang-signature na nilikha gamit ang may defekto na firmware; dapat agad lumipat ang mga user ng kanilang pera sa mga wallet na nilikha gamit ang verified na software.
- Ang pagpapakita ay nag-trigger sa pinakamataas na araw-araw na volumen ng bitcoin transaction sa ilalim ng 1 BTC mula noong Nobyembre 2022, na nagpapakita ng pansamantalang paglipat mula sa self-custody patungo sa centralized exchange mga maliit na holder.
- Kahit isang biktima, si Jonathan Goodman, ay nawalan ng 18.25 BTC bagaman sumunod sa mga inirerekomendang pagsasagawa ng offline na pag-iingat, na nagpapakita na ang mga pagsasagawa sa pisikal na seguridad ay hindi makakapalit ng mga butas sa pagbuo ng cryptographic key.
Isang malawakang pag-atake sa seguridad na tumutok sa mga hardware wallet na Coldcard ay nagresulta sa pagkawala ng halos 1,367 Bitcoin, na may halagang humigit-kumulang sa $88.6 milyon, ayon sa mga mananaliksik mula sa Galaxy Research, na nagsasabi na patuloy pa ang pag-atake at maaaring makaimpluwensya sa karagdagang mga gumagamit.
Ang pinakabagong mga natuklasan ay nagpapakita na ang mga attacker ay nakalikom na ng pera mula sa 4,585 Bitcoin addresses, na may ikatlong alon ng pagkakawala na nagpapalapit sa kabuuang nasaksihang pagkawala sa halagang $90 milyon.
Ang mga siyentipiko ay humihingi sa lahat ng gumagamit ng posibleng naapektadong Coldcard-generated na wallet na i-transfer agad ang kanilang mga ari-arian.
Ikatlong Serye ang Nagpapataas ng Mga Pagkawala
Ipinahayag ng Galaxy Research na natanggap pa ng 207.73 BTC sa huling alon ng pag-atake, na nagdudulot ng kabuuang natantiyang pagkawala na humigit-kumulang sa 1,367 BTC.
Ayon kay Alex Thorn, Punong siyentipiko ng Galaxy Digital, patuloy na natutukoy ng mga imbestigador ang mga address ng biktima at ng tagapag-atake habang umuunlad ang pag-atake.
"Patuloy pa ang pag-atake," sabi ni Thorn sa isang post sa X, na nag-aabiso sa mga user na ilipat ang kanilang pera mula sa mga vulnerable na address na ginawa ng Coldcard nang agad.
Sinabi ng Galaxy na ibinahagi nito ang mga sandaang hinahanap na wallet address ng mga attacker sa mga ahensya ng batas, mga provider ng pagpapatupad, at mga investigator ng cybersecurity upang suportahan ang mga patuloy na pagsisikap na tukuyin ang mga ninakaw na ari-arian.
Kamalian sa Firmware na Kaugnay sa Pagbuo ng Wallet Seed
Nakalink ang exploit sa isang kakulangan na ipinakilala sa isang firmware update ng Coldcard noong Marso 2021, na nagsasabing nagpapahina sa randomness na ginamit sa panahon ng pagbuo ng seed phrase.
Ayon sa mga mananaliksik, ang problema ay nakaaapekto sa paglikha ng mga private key para sa ilang mga single-signature wallet, na ginagawa itong mas madaling hypain ng mga attacker kaysa sa inaasahan.
Believes ng Galaxy na ang mga pagkakasira ay mataas na automatizado at koordinado, na may sugestiyon ni Thorn na maaaring ginamit ng mga attacker ang mga advanced na automation tool upang sistematikong makahanap at linisin ang mga vulnerable na wallet.
Binalitaan niya rin na maaaring ma-compromise ang bawat isang-signature wallet na ginawa gamit ang may kakulangan na firmware kung mananatili ang mga pondo sa mga address na iyon.
Ang mga tagapagtago ng bitcoin sa matagal na panahon ay isa sa mga biktima
Napansin ng mga siyentipiko na marami sa mga pinagtaksil na bitcoin ay nanatiling hindi kinabiguan sa loob ng maraming taon bago ito maunawian.
Ipinagmamalaki ng Galaxy na ang mga nasirang pondo ay nasa estado ng walang gawain sa isang average na 3.18 taon, na nagpapakita na maraming biktima ay mahabang panahon nang tagapag-alaala ng bitcoin na naniniwala na ang kanilang mga ari-arian ay ligtas na naka-store offline.
Sa panahon ng pagpapalabas, sinabi ng mga imbestigador na nananatili pa ang mga pinagkakakitaang pondo sa mga wallet na nasa kontrol ng attacker at hindi pa ito inilipat pa sa iba.
Nasira ang tiwala sa sariling pag-aalaga
Ang paglalabag ay nagdulot ng hindi karaniwang tugon sa komunidad ng Bitcoin, kung saan ang ilang naapektad na gumagamit ay pansamantalang nagpapabaya sa sariling pag-aalaga at pumipili ng sentralisadong exchange o mga bagong nilikhang wallet.
Ang on-chain data na ibinahagi ni Julio Moreno, Punong Pananaliksik ng CryptoQuant, ay ipinakita na ang mga pag-transfer ng bitcoin sa ilalim ng 1 BTC ay tumaas noong Biyernes, na may halos 39,600 BTC na ilipat sa isang araw.
Ang bilang ay nagpapakita ng pinakamataas na araw-araw na volumen para sa mga transaksyon sa ilalim ng isang Bitcoin mula noong Nobyembre 2022, kaagad pagkatapos ng pagkabagsak ng cryptocurrency exchange na FTX, na nagmumungkahi ng isang alon ng mas maliit na holder na nagpapalitan ng kanilang mga asset pagkatapos ng balita tungkol sa exploit.
Ang paglipat ay nagtatakda ng isang makabuluhang pagbabalik sa matagal nang paniniwala ng Bitcoin na "hindi mo ang mga susi, hindi mo ang mga coin", dahil ang mga alalahanin tungkol sa kaligtasan ay pansamantalang naging mas mahalaga kaysa sa pagpili ng sariling pag-aari.
Mga biktima ay nagsasabi na sumunod sila sa pinakamabuting praktika
Kasama sa mga naapektuhan ang Canadian entrepreneur at coach na si Jonathan Goodman, na nagsabi na 18.25 BTC ang minalas sa kanyang mga wallet sa loob ng ilang minuto, bagaman naka-store siya ng kanyang recovery phrase offline sa isang safety deposit box.
Isulat ni Goodman na sumunod siya sa mga inirerekomendang pagsasagawa ng seguridad at ngayon ay isinisi reporting ang insidente sa mga awtoridad ng batas at mga regulador sa Canada.
Ang insidente ay nagpalit-ulit ng pag-uusap tungkol sa kaligtasan ng hardware wallet at ang kahalagahan ng pag-verify ng integridad ng firmware, habang ipinakita na kahit ang mga solusyon sa offline na pag-iimbak ay nananatiling vulnerable kung ang pagbuo ng cryptographic key ay nasira.
Sa patuloy na imbestigasyon, inirerekomenda ng mga researcher sa seguridad na lahat ng mga user na maaaring gumawa ng Coldcard single-signature wallet gamit ang affected firmware ay agad na i-transfer ang kanilang Bitcoin sa bagong nilikhang wallet na gumagamit ng verified software.

