Ang Coldcard Mk3 Exploit ay Nagbawas ng $38M na BTC mula sa 500 na wallet

iconAMBCrypto
I-share
AI summary iconSummary
Isang attacker ang nag-exploit ng isang kamalian sa mga hardware wallet na Coldcard Mk3, na nag-drain ng 594 BTC—may halagang higit sa $38 milyon—mula sa 500 wallet sa loob ng 15–25 minuto. Ang vulnerability ay galing sa mahinang entropy sa pagbuo ng seed, na nagpapahintulot sa pag-predict ng recovery phrases. Inanyayahan ng Coldcard ang mga gumagamit ng Mk3 na ilipat ang kanilang pera sa mas ligtas na device o gamitin ang BIP-39 passphrase. Ang insidente ay nagpapakita ng mga panganib sa self-custody, bagaman ang mga multisig layers ay nananatiling buo. Dahil madalas itingnan ang BTC bilang hedge laban sa inflation, ang ganitong uri ng security flaw ay nagtataguyod ng mga alalahanin tungkol sa matagalang pagkakatiwala. Habang malapit na ang MiCA (EU Markets in Crypto-Assets Regulation) sa final approval, ang ganitong uri ng breach ay maaaring makaapekto sa mga hinaharap na compliance requirements.

Noong 30 ng Hulyo, sinubukan ang self-custody ng Bitcoin [BTC]. Dinaya ng isang attacker ang halos 594 BTC na may halagang higit sa $38 milyon mula sa 500 Coldcard wallet sa loob ng halos 15–25 minuto.

Ang aksyong ito ay isang tunay na pagsubok sa pangunahing pilosopiya ng Bitcoin, dahil ginawa ng mga gumagamit na ito ang lahat ng tama. Bumili sila ng isang kilalang air-gapped na device, hindi sinulat ang seed sa anumang naka-network na computer, at pinanatili ang pera nang walang pagbabago sa loob ng ilang taon, ngunit nananatili pa ring nawala ang pera.

May risk ba ang iba pang hardware wallet?

AD

Nag-drain ang hacker ng 594 BTC mula sa 500 na Coldcard wallet

Ayon sa mga imbestigasyon sa chain, isang attacker ang nag-exploit sa isang kamalian sa pag-generate ng seed ng Coldcard Mk3 upang makuha ang BTC sa loob ng higit sa kalahating oras. Ang bug ay nagbigay-daan sa ilang recovery phrases ng Mk3 na maging makikita dahil sa mahinang entropy.

Karaniwan, ang hardware wallet ay naglalikha ng seed phrase gamit ang totoong randomness. Gayunpaman, ang kamalian ay nagbawas sa bilang ng mga pagsubok na kailangan gawin ng isang hacker sa pamamagitan ng pagbabago ng paraan kung paano nila pinili ang mga salita

Sa halip na pumili mula sa 340 undecillion na kombinasyon, ang wallet ay pumipili mula sa ilang bilyon. Bagaman malaki ang bilang na ito, mas maliit ito nang astronomikal kumpara sa seguridad na inihanda ng bitcoin.

BitcoinBTC
Arkham

Gayunpaman, ang seed phrase ay tila normal, ngunit ang mga salita ay galing sa parehong listahan ng mga salita. Kaya, naging napakaliit ang hanapin ng hacker.

Paalala sa kaligtasan ng Coldcard

Kinabiglaan ng Coldcard dahil sa insidente na ito, bagaman nagbaba ng babala ang mga gumagamit ng Mk3 na ang kanilang pera ay hindi ligtas. Gayunpaman, ang mga nagprotekta gamit ang BIP-39 passphrase ay nakaranas ng minimal na panganib.

Dagdag pa, ang mga seedphrase na ginawa sa Mk4, Q, at Mk5 bago ang paglabas ng fixed firmware ay nasakop din. Ang abiso ng Coldcard said,

Kung nag-generate ka ng seed sa isang Mk3 pagkatapos ng firmware 4.0.1, maaaring nasa panganib ang iyong mga pondo.

Ang iba pang hardware signer ng Coinkite, tulad ng TAPSIGNER, OPENDIME, at SATSCARD, ay hindi nasira. Inabot ng kumpanya ang mga gumagamit ng Mk3 na ilipat ang kanilang mga pondo.

Narito ang kanilang rekomendasyon: ilipat ang mga pondo sa bagong nilikhang seed sa isang hindi naapektuhang device. Bukod dito, maaari nilang gamitin ang isang malakas na BIP-39 passphrase o dice-only seed.

Sa kabila ng detailed technical analysis ng kumpanya, ang paglipat ng pera sa ilalim ng presyong oras ay lumilikha ng mga bagong pagkakataon para sa pagkakamali ng user, phishing, o mabilis na pagkakamali.

Pagsusuri sa pagkakaroon ng sariling pag-aari

Ang pag-atake ay nagdulot ng pagkakalat ng takot sa komunidad ng Bitcoin, ngunit ang pangunahing ecosystem ay nananatiling intak.

Ito ay dahil lamang ang mga single-sig hardware wallet ang naapektuhan, na nagpapadali sa pagdaragdag ng karagdagang mga layer ng seguridad upang mas mapabuti sila. Kaya, ang passphrases, multisig, at dice rolls ay hindi napapalitan.


Huling Buod

  • Isang attacker ang nag-exploit sa isang kamalian sa Coldcard Mk3, at inilipat ang 594 BTC na may halagang $38 milyon sa loob ng higit sa kalahating oras.
  • Binsubukan ang self-custody ng bitcoin, ngunit nanatiling ligtas ang mga wallet na may karagdagang layer tulad ng multisig.

Disclaimer: Ang information sa page na ito ay maaaring nakuha mula sa mga third party at hindi necessary na nagre-reflect sa mga pananaw o opinyon ng KuCoin. Ibinigay ang content na ito para sa mga pangkalahatang informational purpose lang, nang walang anumang representation o warranty ng anumang uri, at hindi rin ito dapat ipakahulugan bilang financial o investment advice. Hindi mananagot ang KuCoin para sa anumang error o omission, o para sa anumang outcome na magreresulta mula sa paggamit ng information na ito. Maaaring maging risky ang mga investment sa mga digital asset. Pakisuri nang maigi ang mga risk ng isang produkto at ang risk tolerance mo batay sa iyong sariling kalagayang pinansyal. Para sa higit pang information, mag-refer sa aming Terms ng Paggamit at Disclosure ng Risk.