Banta sa Coldcard Hardware Wallet ay Nagbawas ng 1,367 BTC na may halagang $89M

iconCryptoBriefing
I-share
AI summary iconSummary
Isang balita tungkol sa vulnerability sa Coldcard hardware wallets ang nagresulta sa pagkakawala ng 1,367 BTC, na may halagang $89 milyon, mula sa higit sa 4,500 na address mula nang simulan ang mga pag-atake noong Hulyo 30. Ang kakulangan, na ipinakilala sa firmware 4.0.1 noong Marso 2021, ay nagbawas sa entropy sa 72 bits. Naglabas ang Coinkite ng BTC update noong Hulyo 31, ngunit kailangan ng mga user na lumikha ng mga bagong seed upang manatiling ligtas. Si Zach Herbert, CEO ng Foundation Devices, ay nagbigay ng pagkilala sa open-source code para sa mabilis na tugon.

Isang vulnerability sa mga hardware wallet na Coldcard ang nagresulta sa pagkakawala ng halos 1,367 BTC, na may halagang $89 milyon, mula sa higit sa 4,500 na address mula nang simulan ang mga koordinadong pag-atake noong Hulyo 30. Ang bug, na nakatago sa firmware mula noong Marso 2021, ay nagsanhi ng malakas na pagkamali sa randomisasyon na ginagamit upang lumikha ng wallet seeds, kaya nakapag-crack ang mga attacker sa mga ito.

Tinukoy ni Foundation Devices CEO Zach Herbert ang open-source na kalikasan ng code ng Bitcoin wallet bilang dahilan kung bakit nakakita at nakasagot ang komunidad nang mabilis sa isyu. Ang kanyang argumento: ang proprietary na firmware ay gagawing mas mahirap makita ang problema at mas mahirap i-fix.

Ano ang nangyari sa loob ng firmware ng Coldcard

Kapag nag-set up ka ng hardware wallet, ang device ay nag-generate ng “seed,” na sa pangkalahatan ay ang pangunahing susi sa lahat ng iyong Bitcoin. Kailangan na random ang seed. Ang istandard ng industriya ay 128 bits ng entropy, na sa praktikal na mga termino ay nangangahulugan na ang bilang ng mga posibleng seed ay sobrang malaki na ang pag-brute-force para makahanap ng tamang isa ay magtatagal nang higit sa edad ng uniberso.

Ang firmware na bersyon 4.0.1 ng Coldcard, na inilabas noong Marso 2021 ng Canadian manufacturer na Coinkite, ay nagdulot ng isang bug sa panahon ng isang malaking pagbabago sa code. Sa halip na mag-generate ng seeds na may 128 bits ng entropy, ang mga apektadong device, lalo na ang mga modelo na Mk2 at Mk3, ay nag-produce ng seeds na may halos 72 bits.

Pamamahayag

Ang pagkakaiba sa pagitan ng 128 bits at 72 bits ng entropy ay tila maliit kung ikaw ay hindi isang kriptograpo. Hindi ito. Bawat nawawalang bit ay kumikita sa bilang ng mga posibilidad sa kalahati. Ang pagkawala ng 56 bits ay nangangahulugan na bumaba ang search space ng isang kadahilanan ng halos 72 quadrillion. Ito ang uri ng matematika na nagpapalit sa isang teoretikal na vulnerability sa isang praktikal na isa.

Ang pag-atake at ang tugon

Ang mga koordinadong pag-atake na nagpapakita ng kahinaan ay nagsimula noong Hulyo 30, 2026. Sa loob ng ilang araw, halos 1,367 BTC ay nakuha mula sa mga wallet kung saan ang mga seed ay ginawa sa mga bersyon ng firmware na naapektuhan. Sa panahong iyon, ang halaga ng nakuha ay umabot sa halos $89 milyon.

Ang bilis ng pagbaba sa higit sa 4,500 magkakahiwalay na address ay nagpapahiwatig na ang mga attacker ay naghahanda nang ilang panahon, malamay na nangunguna ang mga vulnerable na seeds bago isagawa ang mga pagkakasira nang mabilis na pagkakasunod-sunod.

Ipinakalabas ni Coinkite ang patched firmware noong Hulyo 31, isang araw lamang pagkatapos maging malinaw ang mga pag-atake. Ang mga pagpapabuti ay dumating bilang bersyon 5.6.0 para sa mga device na Mk4 at Mk5, bersyon 1.5.0Q para sa modelo Q, at bersyon 4.2.0 para sa mas lumang Mk3. Ngunit ang pag-update ng firmware ay hindi lamang solusyon sa problema. Kailangan pa rin ng mga gumagamit na nag-generate ng seeds sa vulnerable firmware na mag-migrate sa buong bagong seeds, dahil ang mga lumang seeds ay nananatiling kompromitado anuman ang software na kasalukuyang ginagamit ng device.

Hindi naapektuhan ang mga seeds na ginawa gamit ang kahit anong 50 independiyenteng patas na pag-rol ng dice. Parehong hindi naapektuhan ang mga seeds na nilikha sa mga bersyon ng firmware bago ang 4.0.1. Ang vulnerability ay espesipiko sa code ng entropy generation na ipinakilala sa 2021 rewrite.

Ang argumento ng open-source

Si Zach Herbert, na nagpapatakbo ng Foundation Devices, isang kumpanya na nagmamay-ari ng hardware wallet na kalaban, ay nagbigay ng kanyang opinyon sa insidente sa pamamagitan ng pagtekno na ang open-source code ay sentral sa kakayahan ng komunidad na tumugon nang mabilis. Ang kanyang posisyon ay direktang: kapag ang wallet firmware ay publiko at ma-audit, mas mabilis makikita ang mga vulnerabilities, mas sinusuri ang mga patch bago ito mai-deploy, at ang buong ecosystem ay nakikinabang mula sa kolektibong pagmamasid.

Ang open source code ay tumutulong sa komunidad ng bitcoin na mabilis na tumugon at maaaring maiwasan ang mga susunod na insidente sa seguridad.

Ginagawa ng Foundation Devices ang Passport wallet, isang direkta na kalaban ng Coldcard. Ang vulnerability na ito ay nasa production firmware nang higit sa limang taon bago ito gamitin. Ang mabilis na pagpapalit ng patch — isang araw mula sa pag-atake hanggang sa pagpapabuti — ay sumusuporta sa ideya na ang mga transparent na codebase ay nagpapabilis sa pagtugon sa insidente.

Ano ang ibig sabihin nito para sa mga gumagamit ng hardware wallet

Para sa mga user na patuloy na gumagamit ng Coldcard devices na may seeds na ginawa pagkatapos ng Marso 2021, malinaw ang mga hakbang: i-update agad ang firmware at, mas mahalaga, lumikha ng buong bagong seeds. Ang pagpapabuti lamang ng firmware nang hindi lumipat sa bagong seed ay nananatiling nag-iingat sa pangunahing vulnerability. Ang mga user na gumamit ng kahit anong 50 independiyenteng tama na paghuhulog ng dice para sa kanilang seed generation ay hindi kailanman nakasalalay sa loobang random number generator ng device at hindi naapektuhan.

Disclaimer: Ang information sa page na ito ay maaaring nakuha mula sa mga third party at hindi necessary na nagre-reflect sa mga pananaw o opinyon ng KuCoin. Ibinigay ang content na ito para sa mga pangkalahatang informational purpose lang, nang walang anumang representation o warranty ng anumang uri, at hindi rin ito dapat ipakahulugan bilang financial o investment advice. Hindi mananagot ang KuCoin para sa anumang error o omission, o para sa anumang outcome na magreresulta mula sa paggamit ng information na ito. Maaaring maging risky ang mga investment sa mga digital asset. Pakisuri nang maigi ang mga risk ng isang produkto at ang risk tolerance mo batay sa iyong sariling kalagayang pinansyal. Para sa higit pang information, mag-refer sa aming Terms ng Paggamit at Disclosure ng Risk.