
Ang karamihan sa mga paglabag sa seguridad sa crypto ay may kinalaman sa napapalitan mga pribadong key sa pamamagitan ng phishing, malware, o pisikal na pagkawala ng hardware wallet. Isang bagong natuklasang pag-atake sa Bitcoin cold wallet ay binago ang modelo na ito. Ayon sa a report from Galaxy Research, isang attacker ay tinanggal ang higit sa 1,000 BTC—kabuuang halagang $70 milyon—mula sa halos 1,200 wallet nang hindi sinasalot ang anumang device. Ang pagpapahamak ay hindi nakabatay sa isang hardware vulnerability o network intrusion. Ito ay tumarget sa isang mas pangunahing bagay: ang randomness na ginamit nang unang paglikha ng mga wallet.
Ang imbestigasyon ng Galaxy ay nagpapakita na ang mahinang pagbuo ng seed ay nagbigay-daan sa attacker na muling lumikha ng mga private key nang offline. Pagkatapos mabuo ang mga key, kayang i-sweep ng attacker ang mga pondo nang malayo sa pamamagitan ng pagmamasid lamang sa blockchain. Ang mga cold wallet mismo ay nanatiling physically untouched. Walang device ang na-hack. Walang user ang naka-click ng masamang link. Ang buong pagkakasira ay isang matematikal na pag-atake laban sa sapat na entropy.
Paano gumana ang pag-atake nang walang pisikal na pagkakataon
Ang mga cold wallet ay dapat na ang gold standard para sa self-custody. Sa pamamagitan ng pagpapanatili ng mga private key sa air-gapped na hardware, ang mga gumagamit ay nag-aakalang ang attack surface ay maliit. Ngunit bumabagsak ang pagkakasangkot na ito kung ang seed phrase—ang human-readable na backup para sa wallet—ay ginawa gamit ang isang predictable o low-quality na random number generator. Ang isang attacker na nauunawaan ang kahinaang ito ay maaaring kalkulahin ang mga posibleng private key nang offline, i-scan ang Bitcoin ledger para sa mga tugmang address, at i-drain ang mga ito bago makita ng sinuman.
Sa kasong ito, hindi inilabas ng Galaxy Research ang mga partikular na wallet o eksaktong paraan na ginamit ng attacker upang makahanap ng mahina mga seed. Ang natuklasan ay nagmumungkahi na ang attacker ay maaaring magpatuloy sa paghahanap nang walang katapusan, at i-scan ang higit pang mga wallet na nilikha sa ilalim ng parehong may kamalian sa entropy. Ibig sabihin, ang kabuuang amount na tinanggal ay maaaring lumampas sa $70 milyon na nakita na.
Ang Thin Margin sa Pagitan ng Security at Entropy
Ang seed generation ay madalas na itinuturing na pangalawang prioritadong gawain ng mga user at mga tagagawa ng wallet. Ang ilang wallet ay nakasalalay sa mga pseudo-random number generator na nagsisimula mula sa mga sensor ng device, panahon ng user input, o embedded hardware randomness. Kung ang anumang mga pinagkukunan ay maipapalagay o may bias, ang mga resultang private keys ay maaaring mahulaan. Maaaring mag-pre-compute ang mga attacker ng malalaking tabla ng posibleng keys na nakuha mula sa mahina seed at automatikong i-automate ang proseso ng pag-sweep ng pera.
Ipinapakita ng pag-aaral ng Galaxy kung paano ang self-custody ay nagdudulot ng mga panganib na hindi nakikita ng karamihan sa mga tagapag-ingat. Maaaring perpektong isara ang isang hardware wallet laban sa pisikal na pagpapalit habang patuloy na nagpapalabas ng hindi ligtas na mga susi. Ang insidente ay isang paalala na ang modelo ng seguridad ng bitcoin ay ganoon lamang kalakas kaysa sa entropy sa likod ng mga pares ng susi nito. Ito ay hindi bagong problema—ang mahina na randomness ay nagdulot na ng pagkabusog sa mga wallet ng ethereum sa nakaraan—ngunit ang sukat dito ay nakakatanda at eksklusibong nakatarget sa cold storage.
Mga epekto mula sa regulasyon at industriya
habang pinag-uusapan ng mga patakaran ang batas para sa mga digital asset, ang mga natuklasan tulad nito ay maaaring baguhin ang usapan tungkol sa mga pamantayan sa pagprotekta ng mga konsyumer para sa infrastruktura ng wallet. Banks Are Trying to Kill the Biggest Crypto Bill in US History Four Days Before the Senate Vote ay isang kasalukuyang laban sa Washington, ngunit ang mga pangyayari tulad ng pagbawas ng $70 milyon ay maaaring palakasin ang mga argumento para sa mga pangunahing pamantayan sa seguridad sa software ng wallet. Habang karaniwang tumutol ang industriya ng crypto sa preskriptibong regulasyon sa self-custody, ang tumataas na record ng mga pagkakakita na nauugnay sa mga may kakulangan na implementasyon ay maaaring baguhin ang kalkulasyong ito.
Para sa mga provider ng wallet, ang mga natuklasan ay nagdudulot ng bagong pagkakataon para sa transparensya sa mga pinagmulan ng entropy at mga pagsusuri ng seed generation. Walang maaasahang paraan para sa mga gumagamit na i-verify kung ang mga random number na inilabas ng kanilang device ay totoo pang random. Ang mga independiyenteng pagsusuri sa seguridad at mga disenyo na open-source ay nananatiling pinakamakatotohanang pagtatanggol, ngunit ang pagtanggap ng mas mabubuting mga pamantayan ay mabagal.
Ano pa ang hindi napapansin ng merkado
Hindi nilang pangalanan ng Galaxy ang mga brand ng wallet na apektado, kaya naiiwan ang mga user sa pag-aalinlangan kung ang kanilang mga device ay vulnerable. Ang kanilang pagkamahinhin ay nagtataglay ng mga tanong tungkol sa responsable na pagpapahayag at ang timeline para sa mga pampublikong solusyon. Ang pananaliksik ay hindi rin nagbigay ng malinaw na paliwanag kung ang attacker ay nagamit ang isang magkakasalungat na pinagmulan ng entropy sa mga wallet mula sa iba’t ibang manufacturer o kung isang modelo lamang ng wallet ang responsable. Walang kalinawan na ito, ang payo na baguhin ang mga seed o palitan ang device ay mahirap i-disenyo.
Ang pagkakawala ay nagpapakita rin ng mas malalim na isyu: ang mga pag-aari sa bitcoin na nasa chain at hindi nagmamadali ay isang madaling layunin para sa mga computasyonal na mang-aabuso na may sapat na oras at yaman. Habang lumalago ang quantum computing at mga kakayahan sa brute-force, ang pagkakaiba sa pagitan ng teoretikal na seguridad at praktikal na vulnerability ay lalapit. Ang ulat ng Galaxy ay isang malinaw na signal na ang pagkabigo sa entropy ay nangangyayari na sa malaking iskala ngayon, hindi sa isang malayong kinabukasan.

