Ang Coldcard Hack ay Bumabagsak ng $120M, Nagpapalipas ng Bitcoin Memory Pool

iconBlockchainreporter
I-share
AI summary iconSummary
Isang crypto hack na may kinalaman sa mga Coldcard hardware wallet ay sinasabing nagbawas ng $120 milyon, na nagdulot ng pagtaas sa balita tungkol sa bitcoin habang lumaki ang Bitcoin memory pool ng mga hindi kumpirmadong transaksyon. Ang paglabas, na tumutok sa isang wallet na kilala sa kanyang air-gapped na seguridad, ay nag-trigger sa pagtaas ng mga bayarin at nag-disrupt sa operasyon ng network. Ang insidente ay nagpalalakas ng mga tawag para sa mas malakas na pagprotekta sa hardware wallet at maaaring mag-impact sa mga diskusyon tungkol sa regulasyon sa Estados Unidos.
bitcoin

Hindi kahit anong air-gapped na hardware wallet ang immune sa pagkawala ng nine-figure. Ang isang naulat na exploit na may kinalaman sa isang Coldcard device ay nagbawas ng $120 milyon, ang orihinal na ulat ay nagtatala, at ang agad na epekto ay tumama sa queue ng transaksyon ng Bitcoin. Ang memory pool—na kahit anong oras ay isang mapagkakatiwalaang tuntunin ng network stress—ay lumaki nang malaki habang ang mga hindi kilalang aktor ay nag-broadcast ng maraming pag-transfer nang mabilisan, malamay upang palihis ang mga daloy ng pera o front-run ang mga inaasahang pagkonsolida.

Ipinakita ng on-chain data na tumalon ang bilang ng hindi kumpirmadong transaksyon nang malaki kaysa sa karaniwang araw-araw na average sa loob ng ilang minuto. Sumunod ang mga rate ng bayad, kung saan ilang gumagamit ang nagsalaysay na kahit ang mga transaksyon na may katamtamang prioridad ay kailangan ng ilang dolyar sa sats bawat vbyte upang makuha sa susunod na block. Para sa sinumang nagtatry na mag-transfer ng pera o i-rebalance ang mga position sa panahon ng maagang Asian hours, ang pagkakasabwatan ay nagbago ang karaniwang pag-transfer sa isang mahal na paghihintay. Ang biglaang pagdami ay hindi nagpili: ang mga CoinJoin rounds, mga batch ng over-the-counter settlement, at karaniwang pagpadala sa wallet ay lahat naihinga sa likod ng alon.

Pagkabigo sa Memory Pool

Ang mekanika ay simpleng-simple, ngunit ang sukat ay hindi karaniwan. Ang bitcoin mempool ay nagproseso ng humigit-kumulang 1–1.3 megabytes ng transaction data bawat block sa normal na kondisyon. Kapag dumating ang mga hundreds ng transaction sa isang sambit, lalo na kung may mas mataas na bayad kaysa sa karaniwan, mabilis nilang kinokonsumo ang available na block space. Nakatutok ang mga obserbador na sa loob ng dalawang block intervals, tumabas ang mempool sa higit sa 200 megabytes, isang antas na rare na nakikita maliban sa mga deliberate stress tests o exchange hot-wallet emergencies.

Ang mga miner, sa kanilang panig, ay nakinabang nang pansamantala. Ang pagtaas ng bayarin ay nagdulot ng malaking pagtaas sa block rewards kumpara sa subsidy sa ilang magkakasunod na block, isang pattern na karaniwang nagpapabilis sa pagpapalit ng hash rate mula sa iba pang SHA-256 na chains pabalik sa Bitcoin. Ngunit ang mas malawak na network effect ay isang malakas na paalala na ang throughput ng base layer ng Bitcoin ay hindi nagbago. Kapag nagkakasalubong ang mga liquidity event sa limitadong block space, ang mga user ang nagbabayad sa pamamagitan ng pagkaantala sa pagkumpirma at mas mataas na gastos.

Nasa Panganib ang Kumpiyansa sa Hardware Wallet

Mahigit sa isang dekada, ang Coldcard ay nagmarket bilang hardware wallet para sa mga Bitcoin maximalist—air-gapped, open-source firmware, at espesyal na disenyo upang labanan ang mga remote na pag-atake. Isang pagkawala na nasa bilang na bilyon ang nagpabagsak sa alyas na iyon, kahit sa maikling panahon. Habang ang eksaktong paraan ng pagkaka-infected ay hindi pa patotohanan, ang kalakasan ng pagkawala ay magpapakailanman ng isang buong pagbabalik-aral sa kung paano maaaring ma-compromise kahit ang mga dedikadong device para sa pag-sign. Sa nakaraan, ang mga pagbubusog sa hardware wallet ay karaniwang nangyayari sa pamamagitan ng phishing, pagbabago sa supply chain, o social engineering na nagpapakita sa mga gumagamit upang pahintulutan ang mga masasamang firmware update. Ang insidente na ito ay hindi sumusunod sa anumang malinaw na skrip.

Hindi maaaring mas delikado ang panahon. Ang komunidad ng developer ng bitcoin, na patuloy na nakikilala bilang ang pinakamalawak na aktibo sa mga blockchain, ay maaaring ngayon ay face ang mga urgente na tawag upang mapalakas ang mga pamantayan ng multisignature o mapabuti kung paano nila sinusuri ang integridad ng firmware sa mga hardware wallet. Ang mga protokolo sa pag-aalaga na nakasalalay sa hardware ng isang tanging vendor ay biglang nasa mas matinding Spotlight. Ang pangyayaring ito ay malamang na pabilisin ang mga talakayan tungkol sa air-gap verification, reproducible builds, at kung dapat ba talaga ng isang hardware wallet na purihin ang kasamang desktop application na nagpapagsimula ng mga transaksyon.

Ano ang hindi pa nasasagot ay kung paano nakakuha ang attacker ng mga signing key. Isang stash na $120 milyon ay nagmumungkahi ng isang masisipag na entidad o mahabang panahong pagmamasid. Maaaring ma-trace ang mga pondo sa-chain kung maliit ang pagkakamali ng attacker, ngunit kung ginamit nila ang pagkakasigaw bilang pagsasama-samang CoinJoin-style, mabilis na lumiliit ang panahon para sa pagkuha muli. Nag-improve ang mga ahensya ng batas sa kanilang kakayahan sa pagtracing ng blockchain sa nakaraang mga taon, ngunit ang isang maayos na oras na pagbaha ay maaari pa ring bumili ng mahalagang oras para sa pagpapalabo.

Lumalapit ang mga epekto ng regulasyon

Ang insidente ay nagbibigay ng mga ebidensya sa mga regulador na matagal nang nagpapahiwatig na ang sariling pag-aalaga ay naglalalang ng mga sistemikong kahinaan. Tumpak na habang pinag-uusapan ng Washington ang makabagong batas sa crypto, kasama na ang banks already maneuvering to reshape the bill, ang isang malaking pagkabigo sa hardware wallet ay maaaring magpalit ng usapin patungo sa pagpapatupad ng mas mahigpit na pamantayan sa mga tagagawa ng wallet. Ang mga tulong-kongreso na dati ay nagpapaliwanag sa panganib ng hardware wallet ay maaaring ngayon ay makakakita ng paksa na dumating sa kanilang mga upuan sa mga pula na folder.

Para sa mga karaniwang gumagamit ng bitcoin, malinaw ang aral na maaaring gamitin. Kahit ang pinakamakapangyarihang hardware wallet ay maaaring maging isang tanging punto ng pagkabigo kung ang pagbuo ng key, pag-update ng firmware, o mga proseso ng paggastus ay hindi pinagmamasdan. Ang mga multisig configuration na nagpapalaganap ng tiwala sa iba’t ibang vendor, kasama ang manual na pag-verify ng mga address na tatanggapin sa screen ng device, ay nananatiling pinakamatibay na depensa. Ang susunod na galaw ng merkado ay malamang isang bagong serye ng security audits sa mga kumpetitor—at malamang isang maikling panahon na paghahabol sa mga solusyon sa custody na institutional-grade na nagsasakop na ng mas mataas na mga pamantayan sa compliance.

Disclaimer: Ang information sa page na ito ay maaaring nakuha mula sa mga third party at hindi necessary na nagre-reflect sa mga pananaw o opinyon ng KuCoin. Ibinigay ang content na ito para sa mga pangkalahatang informational purpose lang, nang walang anumang representation o warranty ng anumang uri, at hindi rin ito dapat ipakahulugan bilang financial o investment advice. Hindi mananagot ang KuCoin para sa anumang error o omission, o para sa anumang outcome na magreresulta mula sa paggamit ng information na ito. Maaaring maging risky ang mga investment sa mga digital asset. Pakisuri nang maigi ang mga risk ng isang produkto at ang risk tolerance mo batay sa iyong sariling kalagayang pinansyal. Para sa higit pang information, mag-refer sa aming Terms ng Paggamit at Disclosure ng Risk.