Babala ng Coldcard sa mga gumagamit na ilipat ang bitcoin habang ang wallet exploit ay nag-uubos ng $114M

iconBlockchainreporter
I-share
AI summary iconSummary
Nabreak ang balita tungkol sa bitcoin nang hingi ang Coldcard sa mga user na i-transfer ang kanilang pera pagkatapos ng isang wallet exploit na nag-iiwan ng $114 milyon. Ang DeFi exploit ay naglalabas ng mga standard na pagsusuri ng seguridad at nananatiling hindi pa pinapag-ayos. Hindi pa inilabas ng Coldcard ang mga apektadong modelo o isang timeline para sa pagpapag-ayos. Inirerekomenda sa mga user na i-transfer sa ibang mga wallet, bagaman tumataas ang mga panganib sa mas hindi ligtas na mga kaligiran.
bitcoin-core-wallet

Ang ecosystem ng hardware wallet ng bitcoin ay nasa harap ng isang rare at mapanganib na sandali. Ang maker ng Coldcard ay nag-apat na ang isang exploit na aktibong nagpapalabas ng pera mula sa mga partikular na device ay nagsanhi na ng halos $114 milyon sa pagkawala, at ang kahinaan ay hindi pa rin na-patch hanggang Martes. Sinasabi ng kumpanya sa mga gumagamit na ilipat agad ang kanilang bitcoin mula sa mga vulnerable na hardware, ayon sa ang orihinal na ulat.

Nakarating ang babala pagkatapos ng mga linggo ng pagtaas ng pag-aalala sa mga tagapag-ayos ng Coldcard. Ang pagpapalabas ay tila nagtatarget sa ilang mga bersyon ng firmware at mga konpigurasyon ng hardware, na naglilipas sa mga karaniwang pagsusuri ng seguridad na ginagawa ang mga hardware wallet bilang pundasyon ng sariling pag-aalaga. Sa pagkakaiba sa mga pagsalakay sa phishing o mga pagkawala ng seed phrase, ito ay direktang kompromiso sa layer ng device, na ginagawang mas mababa ang kahusayan ng pangunahing payo—panatilihin ang iyong mga pribadong key nang offline. Maaaring firmware-specific ang vulnerability, na nagpapaliwanag kung bakit ang ilang device ay nananatiling hindi naapektuhan habang iba ay binabawasan.

Ang Sukat at Kapayapaan

Ang komunidad ng seguridad ng bitcoin, na madalas na aktibo sa mga forum at social media, ay sumagot sa pamamagitan ng isang kombinasyon ng pagkabahala at pagiging praktikal. Ang mga matagal nang gumagamit ng Coldcard ay nagbabahagi ng kanilang karanasan tungkol sa mga nasabaw na balanse, habang iba ay nagdadalawang-isip kung ang open-source firmware ng device ay maaaring nakatanggap ng kamalian nang mas maaga. Hindi pa pinaliwanag ng Coldcard kung aling mga modelo ang vulnerable, paano gumagana ang exploit, o kung may solusyon na malapit nang maabot. Ang pagiging lihim na ito ay maaaring may layuning operasyonal: ang pagpapalabas ng teknikal na detalye ay maaaring magbigay ng template sa mga hacker. Gayunpaman, ito ay nag-iwan din sa mga gumagamit sa isang estado ng malungkot at hindi sigurado.

Sa mga taon, ang Coldcard ay isang paborito sa mga Bitcoin maximalist na nagpapahalaga sa kanyang air-gapped na disenyo at Bitcoin-only na firmware. Ang device ay ipinamilihan bilang isang kuta para sa mga pinakamapagkunwariing tagapagtago. Ngayon, may butas na ang kuta, at ang pagkamawalan ng salita mula sa tagagawa tungkol sa timeline para sa isang patch ay nagpapalakas ng spekulasyon na ang ugat ng problema ay malalim, posibleng may kinalaman sa isang supply chain vulnerability o isang pagkakamali na ipinakilala noong ilang buwan na ang nakalipas.

Isang Mas Malawak na Dilema ng Sariling Pag-aalaga

Hindi bagong phenomenon ang pagpapahintulot sa hardware wallet—nabigo na ang mga device mula sa Ledger at Trezor sa nakaraang insidente—ngunit ang laki dito ay nakakatanda. Ang sitwasyon ng Coldcard ay nagpapakita ng patuloy na tensyon: ang self-custody ay malawak na ipinapakilala bilang solusyon sa panganib ng exchange, ngunit ito ay naglalagay ng teknikal na responsibilidad sa isang tanging user na maaaring walang sapat na kaalaman upang masuri ang integridad ng kanilang device. Mahaba nang panahon ang industriya na nagsasabing ang maayos na gawa at updated na hardware wallet ay hindi maaabot ng remote attacks. Ang ipinapalagay na ito ay ngayon ay nasa malaking presyon.

Ang agad na gabay na ilipat ang mga pondo sa ibang wallet, madalas ay isang hot wallet sa isang smartphone, ay nagdudulot ng iba’t ibang hanay ng mga panganib. Ang mga gumagamit na tumatakas mula sa isang nasiraan na hardware device ay maaaring i-expose ang kanilang mga private key sa isang mas hindi ligtas na kapaligiran. Ito ay isang trade-off sa pagitan ng isang napapatunayan na banta at isang hindi tiyak na banta, at ang mga eksperto sa seguridad ay magpapasiya batay sa mga salik na hindi madaling masusukat ng karaniwang tagapagtaguyod.

Ano ang Nananatiling Hindi Tiyak

Hindi pa alam kung maaaring i-trigger ang exploit nang malayo, kailangan ng pisikal na pag-access, o pagsamantala sa isang vulnerability sa kasamang software na ginagamit habang sinusulat ang transaksyon. Ang kakulangan sa pagkakaunawa ay nagkakaroon ng komplikasyon sa mga hakbang na maaaring gawin ng mga user para magkaroon ng proteksyon. Kahit na mag-update ng firmware, hindi sapat kung ang hardware mismo ay nakasira sa bootloader level. Kailangan ng Coldcard na maglabas ng isang komprehensibong teknikal na post-mortem kapag naiwasan na ang banta—isang bagay na, sa kasalukuyan, tila ilang araw o linggo pa ang layo.

Kung kaya ng mga naapektad na user na makuha ang anumang bahagi ng mga nasakop na pondo sa pamamagitan ng pagtatakas sa-chain o legal na pag-intervensyon ay isang bukas na tanong. Ang transparent na ledger ng bitcoin ay makakatulong sa pagsubaybay sa pera, ngunit ang pseudonymity ay nagiging mahirap sa pagpapatupad. Sa kasaysayan, rare lang ang mga indibidwal na biktima ng hardware wallet exploits na nakakakita ng pagbabayad. Ang mas malawak na epekto sa pagbebenta ng hardware wallet, lalo na sa mga Bitcoin-native, ay maaaring depende buong-buo sa bilis ng reaksyon ng Coldcard.

Ang mensahe mula sa tagagawa ay direktang-wika, kahit na ang pagkakaroon ng katotohanan sa detalye ay hindi: kung ikaw ay may-ari ng isa sa mga vulnerable na device, ipagpalagay na ito ay na-compromise at ilipat ang iyong bitcoin bago ka maging susunod na kaso sa lumalaking talaan ng mga pagkawala.

Disclaimer: Ang information sa page na ito ay maaaring nakuha mula sa mga third party at hindi necessary na nagre-reflect sa mga pananaw o opinyon ng KuCoin. Ibinigay ang content na ito para sa mga pangkalahatang informational purpose lang, nang walang anumang representation o warranty ng anumang uri, at hindi rin ito dapat ipakahulugan bilang financial o investment advice. Hindi mananagot ang KuCoin para sa anumang error o omission, o para sa anumang outcome na magreresulta mula sa paggamit ng information na ito. Maaaring maging risky ang mga investment sa mga digital asset. Pakisuri nang maigi ang mga risk ng isang produkto at ang risk tolerance mo batay sa iyong sariling kalagayang pinansyal. Para sa higit pang information, mag-refer sa aming Terms ng Paggamit at Disclosure ng Risk.