Coldcardウォレットの開発者は、ユーザーにBitcoinを即座に移動するよう呼びかけており、火曜日に、自己管理型ウォレットから最大1億1400万ドルが不正に奪われているこの攻撃が依然として継続していることを確認しました。
「これは緊急対応が必要です。資金を移管してください。」と同社は記載し、この脅威は現在有効であることを追加し、ユーザーに「オンライン活動が少ない」ユーザーでアラートに気づいていない保有者に注意を促すよう要請しました。これらのウォレットは手動での対応が必要なため、最もリスクが高いです。
これは緊急対応が必要です。資金を移管してください。ご使用のモデルの案内に従い、デバイスをアップグレードし、新しいシードを生成して、慎重に資金を移動してください。
この更新を、オンライン活動が少ない人やこの更新に気づかない人々にも広めてください。
脅威はまだ継続しています。 https://t.co/cbJxJles8x
この警告は予防的なものではありません。CoinDeskは月曜日、4回目の sweeping が1日中に発生し、Galaxy Researchの修正された統計によると709のアドレスから約449 BTCが移動し、累計損失が約8900万ドルから最大1億1400万ドルまで増加したと報告しました。
この欠陥は、CoinDeskが金曜日に報じたように、2021年以降活動していないファームウェアに由来しており、単一の鍵で資金を制御し、追加の承認が不要な状態が継続している限り、所有者が行動するまでリスクが残る。
したがって、リスクは特定のデバイスとファームウェアに限定されます。Mk3、つまりColdcardの2019年モデルの所有者は、ウォレットがファームウェア4.0.1以降で設定されている場合、すぐに資金を移動してください。
Coinkiteは、ユーザーが物理的に少なくとも50回サイコロを振って結果を入力し、ウォレットが独自に生成するのではなく、その数字から鍵を構築するデバイスのダイスオプションを使用した人を例外としています。これらのウォレットは不具合のあるコードに一切触れておらず、安全です。ファームウェアが5.6.0未満または1.5.0Q未満のMk4、Mk5、Q所有者は、アップデートし、新しいウォレットを作成した後、コインを移動する必要があります。
シードはウォレットのコインを制御するマスターキーであるため、ランダム性が不足して生成されたシードは攻撃者によって推測・再生成され、デバイスに一切触れないままウォレットの資金を引き出される可能性があります。
「すべてのウォレットは、高品質なエントロピーから生成されたルートシークレットに最終的に依存しています」と、ブゾンはCoinDeskにメールで述べ、そのエントロピーの生成は「信頼できないソフトウェアベースのソースに静かにダウングレードできないアーキテクチャで、セキュアなハードウェアに根ざしている必要があります」と付け加えました。
彼は、代替案の方がさらに悪く、セキュアでないハードウェア上のソフトウェアウォレットはさらにリスクが高く、資金を中央集権的な取引所に預けることは「所有ではなく、借金証書にすぎない」と述べました。
火曜日の米国時間早朝、CoinDeskのデータによると、Bitcoinは63,800ドル付近で取引され、ウォレット警告後もほとんど変動がなかった。

