Serangan terhadap Coldcard menguras $120 juta, membanjiri kolam ingatan bitcoin

iconBlockchainreporter
Kongsi
AI summary iconRingkasan
Sebuah serangan crypto yang dikaitkan dengan dompet peranti keras Coldcard dilaporkan telah menguras $120 juta, menyebabkan lonjakan berita bitcoin kerana kolam ingatan bitcoin membesar dengan transaksi yang belum disahkan. Pelanggaran ini, yang menargetkan dompet yang dikenal kerana keselamatan air-gapped-nya, memicu lonjakan caj dan mengganggu operasi rangkaian. Kejadian ini memperkuat seruan untuk perlindungan dompet peranti keras yang lebih kuat dan boleh memberi kesan kepada perbincangan peraturan di Amerika Syarikat.
bitcoin

Bahkan dompet peranti keras yang terpisah sepenuhnya dari jaringan tidak kebal terhadap kerugian berjumlah sembilan angka. Sebuah eksploitasi yang dilaporkan berkaitan dengan peranti Coldcard telah menguras $120 juta, laporan asal mencatat, dan reaksi berantai segera membebani antrean transaksi Bitcoin. Kolam memori—yang sudah menjadi ukuran andal tekanan jaringan—membengkak apabila pelaku tidak dikenal menghantar serangkaian pindah dengan cepat, kemungkinan besar untuk mengaburkan aliran dana atau mendahului konsolidasi yang sedang menunggu.

Data di atas rantai menunjukkan bilangan transaksi yang belum disahkan meningkat tajam jauh melebihi purata biasa hari bekerja dalam beberapa minit. Kadar bayaran mengikuti, dengan beberapa pengguna melaporkan bahawa transaksi dengan keutamaan sederhana pun memerlukan beberapa dolar dalam satoshi per vbyte untuk dipilih dalam blok seterusnya. Bagi sesiapa yang cuba memindahkan dana atau mengimbangkan semula kedudukan semasa jam awal Asia, kemacetan mengubah pindahan biasa menjadi tunggu yang mahal. Pembengkakan tiba-tiba tidak memilih: putaran CoinJoin, siri penyelesaian luar bursa, dan penghantaran dompet biasa semuanya terperangkap di belakang gelombang tersebut.

Gangguan Kolam Memori

Mekaniknya mudah tetapi skala tersebut tidak biasa. Mempool bitcoin memproses kira-kira 1–1.3 megabita data transaksi setiap blok dalam keadaan biasa. Apabila ratusan transaksi tiba secara mendadak—terutama jika membawa caj yang lebih tinggi daripada biasa—they boleh menghabiskan ruang blok yang tersedia dengan pantas. Pemerhati mencatat bahawa dalam dua selang blok, mempool meningkat melebihi 200 megabita, paras yang jarang dilihat selain daripada ujian tekanan sengaja atau kecemasan dompet panas bursa.

Penambang, dari pihak mereka, mendapat manfaat sementara. Lonjakan caj mendorong ganjaran blok melebihi subsidi secara ketara selama beberapa blok berturut-turut, satu corak yang cenderung mempercepat pengalihan kadar hash dari rantai SHA-256 lain kembali ke Bitcoin. Tetapi kesan jaringan yang lebih luas ialah pengingat tajam bahawa throughput lapisan asas Bitcoin tidak berubah. Apabila peristiwa likuiditi bertembung dengan ruang blok yang terhad, pengguna membayar harga dalam bentuk penundaan pengesahan dan kos yang lebih tinggi.

Kepercayaan terhadap Dompet Perkakas Dipertikaikan

Coldcard telah lama memasarkan dirinya sebagai dompet peranti keras untuk penganut maksimalis Bitcoin—terpisah secara udara, perisian sumber terbuka, dan direka khas untuk menolak serangan jarak jauh. Kerugian berjumlah angka sembilan menghancurkan aura itu, sekurang-kurangnya dalam jangka pendek. Walaupun vektor jangkitan yang tepat masih belum disahkan, saiz pencurian yang begitu besar akan memaksa penilaian semula menyeluruh terhadap cara peranti penandatanganan yang diperuntukkan khusus boleh dirongak. Pencurian peranti dompet sebelum ini biasanya melibatkan phishing, gangguan rantaian bekalan, atau kejuruteraan sosial yang menipu pengguna supaya bersetuju dengan kemas kini perisian jahat. Kejadian ini tidak sesuai dengan skrip yang bersih.

Masa yang tepat tidak boleh lebih sensitif. Komuniti pembangun bitcoin, yang secara konsisten disenaraikan sebagai yang paling aktif di seluruh blok rantai, mungkin kini menghadapi seruan mendesak untuk memperkuat piawaian multisignature atau memperbaiki cara dompet peranti keras mengesahkan integriti firmware. Protokol penyimpanan yang bergantung pada peranti keras daripada satu pembekal tiba-tiba berada di bawah perhatian yang lebih ketat. Insiden ini kemungkinan akan mempercepat perbincangan mengenai pengesahan air-gap, pembinaan boleh diterbitkan semula, dan sama ada dompet peranti keras seharusnya percaya sepenuhnya kepada aplikasi desktop rakan yang memulakan transaksi.

Apa yang masih belum terjawab ialah bagaimana penyerang memperoleh kunci penandatanganan. Simpanan sebanyak $120 juta menunjukkan entiti yang canggih atau pengintipan jangka panjang. Dana tersebut mungkin boleh dilacak di atas blok rantai jika penyerang bersikap ceroboh, tetapi jika mereka sengaja menggunakan kemacetan untuk menyamarkan pencampuran gaya CoinJoin, jendela untuk pemulihan menjadi semakin sempit. Agensi penegak undang-undang telah meningkatkan kemampuan pelacakan blok rantai dalam beberapa tahun terakhir, namun banjir yang tepat masa masih boleh membeli jam pengaburan yang kritikal.

Akibat peraturan akan segera berlaku

Kejadian ini memberi bahan kepada penguasa yang telah lama berpendapat bahawa penyimpanan sendiri mencipta kerentanan sistemik. Tepat ketika Washington memperdebatkan undang-undang kripto bersejarah, dengan bank-bank sudah bergerak untuk membentuk semula rancangan tersebut, kegagalan besar pada dompet peranti keras boleh mengalihkan perbincangan ke arah memperkenalkan piawaian yang lebih ketat terhadap pembuat dompet. Kakitangan Kongres yang sebelumnya mengabaikan risiko dompet peranti keras mungkin kini mendapati topik ini sampai di meja mereka dalam folder merah.

Untuk pengguna bitcoin harian, pelajaran praktikalnya jelas. Walaupun dompet peranti keras yang paling dihormati boleh menjadi titik kegagalan tunggal jika penghasilan kunci, kemas kini firmware, atau alur perbelanjaan tidak dikawal. Konfigurasi multisig yang menyebarkan kepercayaan di antara pembekal yang berbeza, digabungkan dengan pengesahan manual alamat penerimaan pada skrin peranti, tetap menjadi pertahanan yang paling tahan lama. Langkah seterusnya pasaran kemungkinan akan menjadi putaran baru audit keselamatan terhadap pembekal pesaing—dan mungkin juga lompatan jangka pendek ke arah penyelesaian penyimpanan berteraskan institusi yang sudah memenuhi piawaian kepatuhan yang lebih tinggi.

Penafian: Maklumat yang terdapat pada halaman ini mungkin telah diperoleh daripada pihak ketiga dan tidak semestinya menggambarkan pandangan atau pendapat KuCoin. Kandungan ini adalah disediakan bagi tujuan maklumat umum sahaja, tanpa sebarang perwakilan atau waranti dalam apa jua bentuk, dan juga tidak boleh ditafsirkan sebagai nasihat kewangan atau pelaburan. KuCoin tidak akan bertanggungjawab untuk sebarang kesilapan atau pengabaian, atau untuk sebarang akibat yang terhasil daripada penggunaan maklumat ini. Pelaburan dalam aset digital boleh membawa risiko. Sila menilai risiko produk dan toleransi risiko anda dengan teliti berdasarkan keadaan kewangan anda sendiri. Untuk maklumat lanjut, sila rujuk kepada Terma Penggunaan dan Pendedahan Risiko kami.