Pangunahing punto
Nilulutas ang mga wallet ng Coldcard MK3, MK4, MK5 at Q dahil sa isang bug na nagbigay-daan sa mga attacker na makahanap ng seed phrase nang walang aksyon mula sa user. Ang mga wallet na ginawa pagkatapos ng dulo ng 2020 na walang kahit anong 50 dice rolls ay hindi nagkaroon ng sapat na randomness at maaaring brute forced. Lumipas na ang halos 1,000 BTC sa on-chain activity na kumonekta sa vulnerability. Ang problema ay nakakaapekto rin sa ephemeral keys, session keys para sa Clone Coldcard o Key Teleport, at BIP 85 seeds na ginawa mula sa compromised seed. Naglabas na ang Coinkite ng firmware patch, at ang mga word seeds na ginawa pagkatapos ng firmware update ay dapat na ligtas.
Bakit ito mahalaga: Maaaring mag-require ang isang kakulangan sa pagpapanatili ng mga user na palitan ang mga susi nang mabilis dahil ang pagkakaroon ng seed ay maaaring magconvert ng isang problema sa device patungo sa direkta na pagkawala ng asset.
Pananaw ng Merkado
Bearish, Stress-on, Event-driven, De-risking.
Dahilan: Iniiwan ang mga wallet ng Coldcard dahil sa isang bug sa pagbuo ng seed, na nagiging sanhi na basahin ng merkado ito bilang isang makabuluhang panganib sa sariling pag-aalaga.
Mga Katulad na Nakaraang Kaso
Sa 2023, nilutas ng Trust Wallet ang isang vulnerability sa browser-extension na pag-generate ng wallet na nagresulta sa pagkawala ng $170,000 mula sa mga user, at sinabi ng Trust Wallet na ang mga user lamang na nag-stabili ng address sa apektadong browser-extension window ang naaapektuhan. (The Block) Ang pagkakaiba ay ang kasalukuyang isyu ay nakatuon sa Coldcard seed generation at ang mga ulat tungkol sa aktibong paggalaw ng BTC, kaya ang pagpapabuti ay nakasalalay sa seed rotation kaysa sa pag-update lamang ng extension.
Ripple Effect
Ang custody risk ay maaaring magkalat sa pamamagitan ng paglipat ng mga user, tiwala sa hardware wallet, at pag-uugali sa pag-deposit sa exchange kaysa sa protocol liquidity. Kung mas maraming vulnerable seeds ang isasama bago mag-migrate ang mga user, maaaring mawalan ng tiwala ang mga tao sa mga tool para sa self-custody. Kung ang paggamit ng firmware at pagbabago ng seed ay nagpapababa ng mga bagong pagbaba, maaaring manatiling limitado ang epekto sa mga affected na Coldcard users.
Mga Pagkakataon at Panganib
Mga Pagkakataon: Kung ang paggamit ng patch ng firmware ng Coinkite at ang paghinto sa bagong pagbuo ng seed ay tumigil sa mga konektadong on-chain na pagbubuwal, maaaring ituring ng mga apektadong gumagamit ang pinatotohanang migrasyon bilang isang posibleng signal ng pagpapalakas ng kaligtasan.
Mga Panganib: Kung lumabas pa ang higit pang on-chain movement na kaugnay sa vulnerability bago ang mga user ay mag-migrate ng kanilang pera, ang pagbabawas sa eksposur mula sa mga vulnerable na seed ay limitado ang direkta na pagkawala ng custody.

