ब्लॉक की इंजीनियरिंग टीम ने COLDCARD हार्डवेयर वॉलेट के दुरुपयोग के पीछे की एंटिटी की पहचान कर ली है, और हमलावर को चोरी के दौरान उपयोग किए जाने वाले ब्लॉकचेन सेवा प्रदाता तक ट्रेस कर लिया है।
30 जुलाई को हुए ब्रीच में 01:31 और 01:56 UTC के बीच के 25 मिनट के समयावधि में लगभग 500 वॉलेट्स से लगभग 594 BTC, जो लगभग $38M के बराबर है, निकाल लिए गए।
एक पाँच साल पुरानी फर्मवेयर बग ने यह सब संभव बना दिया
मूल कारण मार्च 2021 के फर्मवेयर अपडेट, विशेष रूप से संस्करण 4.0.0, तक सीमित है, जिसने प्रभावित COLDCARD उपकरणों पर हार्डवेयर रैंडम नंबर जनरेटर को निष्क्रिय कर दिया। हार्डवेयर RNG को एक भविष्यवाणीयोग्य सॉफ्टवेयर फॉलबैक से बदल दिया गया, जिसमें गैर-गुप्त बीज मानों का उपयोग किया जाता था, जिसका अर्थ है कि एक हमलावर जो इस दोष को समझता हो, उपकरण-विशिष्ट मेटाडेटा से प्राप्त वॉलेट बीजों की प्रतिलिपि बना सकता है। प्रभावित उपकरण मुख्य रूप से Mk3 मॉडल और कुछ Mk2 इकाइयाँ थीं, जहाँ बीजों का निर्माण संक्रमित फर्मवेयर के तहत किया गया था।
हमलावर ने लगभग वर्षों तक इस जानकारी को छुपाकर निष्क्रिय खातों को लक्षित किया। 25 मिनट की कार्रवाई की अवधि से पता चलता है कि हमलावर ने व्यापक तैयारी की थी, जिसमें उसने पहले से ही भेद्य बीजों की गणना कर ली थी और धन निकालने की प्रक्रिया को स्क्रिप्ट कर लिया था।
ब्लॉक और कोइनकाइट ने तत्काल अनुपालन का समन्वय किया
ब्लॉक के इंजीनियर, जो कोइनकाइट (जो कोल्डकार्ड बनाता है) के साथ काम कर रहे थे, ने हमलावर की ऑन-चेन गतिविधि को एक ब्लॉकचेन सेवा प्रदाता तक ट्रेस किया। इस सहयोग ने दोनों पक्षों द्वारा वर्णित त्वरित रूप से कमजोरी का खुलासा सुनिश्चित किया, जब तक कि पूर्ण तकनीकी विवरण सार्वजनिक नहीं हो गए।
कोइनकाइट ने Mk3 और पुराने मॉडलों के उपयोगकर्ताओं के लिए तत्काल सलाह जारी की, जिन्होंने संक्रमित फर्मवेयर संस्करणों के तहत बीज उत्पन्न किए थे। कंपनी के प्रारंभिक मूल्यांकन के अनुसार, नवीनतम मॉडल, जिनमें Mk4, Q और Mk5 शामिल हैं, RNG दोष से प्रभावित नहीं हुए हैं। सुझाई गई कार्रवाई थी कि अप्रभावित हार्डवेयर पर पूरी तरह से नए बीज उत्पन्न किए जाएँ और सभी धनराशियों का तत्काल स्थानांतरण किया जाए।
इसका हार्डवेयर वॉलेट उपयोगकर्ताओं और व्यापक बाजार के लिए क्या अर्थ है
दुर्घटना के दौरान बिटकॉइन $64K के ऊपर व्यापार कर रहा था, और बाजार पर प्रभाव न्यूनतम था। जिस फर्मवेयर अपडेट ने इस दुर्बलता को पेश किया, वह v4.0.0 थी, जिसे मार्च 2021 में लागू किया गया था। जिन उपयोगकर्ताओं ने उस अपडेट को लागू किया, उन्हें लगा कि वे अपनी सुरक्षा में सुधार कर रहे हैं, लेकिन वे वास्तव में एक संक्रमित RNG के साथ बीज उत्पन्न कर रहे थे।

