Pasukan Kejuruteraan dan Keselamatan Bitcoin Block dan pembangun Bitcoin Core bebas telah mengesan kehilangan rangkaian terkini dompet Coinkite Coldcard kepada satu kecacatan firmware tertentu yang mengekspos kelemahan tersembunyi dalam kendiri sendiri bitcoin sebelum sebarang pengguna menyentuh frasa benih.
Ralat itu mengalihkan penghasilan nombor rawak peranti dari sumber peranti keras STM32 ke gantian Yasmarang yang tentu dari MicroPython.
Peranti Mk2 dan Mk3 yang menjalankan firmware 4.0.1 hingga 4.1.9 menghasilkan benih yang kerandoman kriptografinya runtuh menjadi satu set kecil yang boleh dicari.
Model Mk4, Q, dan Mk5 kurang terkesan, menghasilkan benih dengan sekitar 72 bit entropi, masih jauh di bawah 128 bit yang ditetapkan oleh reka bentuk.
Bagaimana benih yang lemah membahayakan kendali sendiri Bitcoin
Pengguna boleh menulis dua belas atau dua puluh empat perkataan, menyimpannya di tempat yang selamat, menjaga peranti secara luar talian selama bertahun-tahun, dan masih memegang kunci penyerang boleh bangunkan dengan mencari ruang output sempit penghasil fallback.
Pembaikan firmware hanya melindungi benih yang dihasilkan peranti setelah pemilik memasang kemas kini, jadi sebarang benih yang telah dihasilkan oleh laluan yang cacat perlu diganti sepenuhnya: nasihat Coinkite mengarahkan pengguna yang terjejas untuk menghasilkan benih baru sepenuhnya dan memindahkan dana mereka.
Mengimport frasa lama ke dalam dompet pengeluar yang berbeza membawa kelemahan yang sama. Kelemahan ini berpunca daripada asal-usul benih, sifat yang bergerak bersama kata-kata pemulihan itu sendiri.
| Lapisan pentadbiran | Apa yang pengguna sangka sedang mereka selamatkan | Apa yang diperlihatkan oleh kelemahan Coldcard |
|---|---|---|
| Penghasilan benih | Kata rawak yang dicipta dengan selamat oleh peranti | Beberapa biji lemah sejak lahir |
| Penyimpanan luar talian | Frasa pemulihan disimpan jauh daripada penyerang | Penyimpanan selamat tidak boleh memperbaiki entropi lemah |
| Kemas kini firmware | Peranti boleh dipaip | Benih lemah yang sedia ada tidak dapat dibaiki |
| Pemindahan peranti | Import frasa ke peranti keras yang lebih selamat | Kelemahan mengikuti perkataan pemulihan |
| Perilaku pengguna | Elakkan phishing, malware, kebocoran | Kerugian boleh berlaku tanpa kesalahan pengguna |
Bagi sebahagian daripada pemilik yang terkesan, pada ketika peranti menghasilkan kunci, berbulan-bulan atau bertahun-tahun sebelum sebarang deposit tiba, menetapkan ruang carian tanpa mengira seberapa hati-hati pemilik menyimpan frasa yang dihasilkan selepas itu.
Coldcard membina reputasinya berdasarkan ciri-ciri yang digalakkan oleh panduan keselamatan untuk penyimpanan sendiri Bitcoin: firmware hanya untuk Bitcoin, penandatanganan air-gapped, dua elemen selamat, kod sumber yang diterbitkan dan pembinaan yang boleh ditiru.
Membina semula firmware yang diterbitkan dan memadankan dengan binari yang diedarkan mengesahkan bahawa kod yang dijalankan pengguna sepadan dengan kod yang diterbitkan oleh Coinkite. Padanan ini hanya menunjukkan integriti pengedaran, dan mengesan kecacatan dalam reka bentuk asal memerlukan audit yang berasingan dan lebih mendalam terhadap sumber itu sendiri.
Laluan rentan yang dikirim dalam firmware yang dikeluarkan oleh Coinkite bermula pada 2021 dan terus dikirim sehingga pengungkapan pada Julai ini, satu jendela lima tahun di mana kod sumber adalah awam dan kelemahan itu tidak dikesan.
Nota teknikal Coinkite menyatakan bahawa tinjauan sebelumnya mengesahkan bahawa penghasil nombor rawak peranti yang betul wujud di suatu tempat dalam binari firmware, tetapi tidak mengesahkan bahawa rutin penghasilan benih mencapainya.
Pemilik yang menambahkan anggapan kedua
Pemilik yang menetapkan passphrase BIP-39 yang kuat dan unik menahan serangan rekonstruksi seed secara sendiri, kerana BIP-39 menghasilkan seed dompet daripada mnemonik yang digabungkan dengan garam yang mengandungi passphrase.
Frasa laluan yang berbeza menghasilkan dompet yang berbeza walaupun perkataan asalnya sama.
Kata laluan itu berasingan daripada PIN peranti, yang hanya membuka kunci peranti keras; kata laluan itu sendiri terlibat dalam menghasilkan kunci, dan Coinkite masih menyarankan pemindahan untuk pengguna-pengguna ini.
Pemilik yang menghasilkan benih mereka dengan sekurang-kurangnya 50 gulingan dadu yang adil, bebas, dan peribadi membentuk kumpulan kedua yang dikecualikan Coinkite daripada kecacatan khusus ini, kerana penambahan entropi luaran menghilangkan penghasil cacat peranti sebagai satu-satunya input.
Andrew Mannoukas, pegawai keselamatan maklumat utama di Xapo Bank, menggambarkan corak itu dalam nota kepada CryptoSlate:
Pelajaran dari insiden ini bukanlah bahawa dompet keras itu buruk; ia adalah bahawa pengumpulan itu buruk. Apabila keselamatan Bitcoin anda direduksi kepada satu rahsia sahaja, yang dicipta pada satu peranti sahaja, dalam satu momen tunggal yang tidak boleh diulang, anda telah mewarisi semua anggapan yang tertanam dalam momen itu.
Dia menambahkan bahawa data industri telah menunjukkan selama bertahun-tahun bahawa kebanyakan kerugian kini datang daripada pengurusan kunci dan kegagalan operasi.
Perkataan santai mengenai multisig sering mengabaikan satu kelemahan: susunan 2-dari-3 menghalang satu kunci yang telah disusupi daripada memindahkan dana. Tiga kunci yang berkongsi implementasi cacat yang sama akan runtuh menjadi satu domain kegagalan.
Dokumentasi sendiri Coldcard membenarkan satu peranti menghasilkan beberapa pihak yang menandatangani menggunakan frasa laluan yang berbeza, mencipta kunci yang berasingan tetapi masih boleh dilacak kembali kepada satu pelaksanaan asas yang sama.
Ujian sebenar berpindah dari sama ada dompet menggunakan multisig kepada siapa yang menghasilkan setiap kunci, implementasi mana yang digunakan, dan sumber rawak mana yang digunakan.
| Tetapkan | Apa yang ditambahkan | Mengapa ia penting dalam insiden ini | Caveat yang tinggal |
|---|---|---|---|
| Benih yang dihasilkan peranti sahaja | Tiada andaian kedua | Keselamatan sangat bergantung kepada laluan RNG Coldcard | Sepenuhnya terdedah jika benih dapat diramalkan |
| Kata laluan BIP-39 yang kuat | Rahsia bebas | Mnemonik lemah sahaja tidak mencukupi | Kata laluan lemah masih boleh diteka |
| 50+ giliran dadu peribadi | Entropi luar | RNG peranti bukan satu-satunya sumber rawak | Pengguna mesti menghasilkan gulingan dengan betul |
| Multisig yang diberagakan | Kunci penandatanganan bebas | Satu kunci lemah mungkin tidak memenuhi ambang perbelanjaan | Kunci mestilah datang dari sumber yang bebas |
| Multisig peranti yang sama | Lebih banyak kunci, implementasi yang sama | Mungkin kelihatan lebih selamat tanpa kemerdekaan sebenar | Domain kegagalan bersama masih berada |
Cermin gambar Ledger
Perkhidmatan Pulihkan pilihan Ledger's menyebabkan Unsur Selamat peranti menyalin dan menyulitkan entropi dompet, memecahkan hasilnya menjadi tiga pecahan tersulit, dan menghantarnya kepada penyedia sandaran yang berbeza, satu proses yang memerlukan langganan dan persetujuan fizikal pada peranti itu sendiri.
Versi Ledger bagi masalah sempadan melibatkan pemindahan bahan rahsia keluar dari peranti, di bawah syarat-syarat tertentu yang diluluskan pengguna setiap kali.
Masalah Coinkite berlaku lebih jauh di hulu: firmware tersebut merosakkan rahsia sebelum sempadan peranti mana-mana berlaku. Dalam kedua-dua kes, perisian pengilang menentukan di mana sempadan keselamatan sebenar bagi self-custody bitcoin berada, tanpa mengira bahasa pemasaran yang digunakan untuk peranti keras.
Sapuan awal menarik sekitar 594 BTC dari sekitar 500 dompet. Para penyelidik di rantai sejak itu mengaitkan sekurang-kurangnya tiga gelombang yang dicurigai dengan kelemahan tersebut, berjumlah hampir 1,367 BTC di lebih dari 4,500 alamat, bernilai sekitar $89 juta pada masa itu.
Laporan yang beredar pada 3 Ogos menggambarkan kemungkinan gelombang keempat yang boleh mendorong jumlah keseluruhan kepada $114 juta. Galaxy Digital's Alex Thorn memperingatkan bahawa corak blok rantai sahaja tidak mengesahkan hubungan antara beberapa alamat yang disapu dan vulnerable Coldcard firmware, meninggalkan atribusi sementara semasa jumlah terus meningkat.
Pembaruan 4 Ogos daripada Lookonchain, yang mengutip Galaxy Research, menganggarkan bahawa kerugian yang berkaitan dengan Coldcard mungkin telah mencapai 2,055 BTC, bernilai sekitar $130 juta, di lebih daripada 7,700 alamat yang terjejas.
TRM Labs mendapati bahawa kompromi infrastruktur dan operasi, terutamanya pencurian kunci peribadi dan frasa benih, menyumbang sebanyak 76% daripada nilai yang dicuri dalam serangan kripto pada separuh pertama 2026. Kegagalan yang sama ini menyumbang kira-kira 15% daripada jumlah kes.
CertiK mengira kompromi dompet sebagai kategori serangan paling mahal dalam tempoh yang sama, iaitu lebih daripada $444 juta merangkumi 33 insiden. Penyerang telah menemui keuntungan yang lebih besar dengan mengejar sistem dan proses di sekitar kunci berbanding mengejar kriptografi di bawahnya.
Pendiri Coinkite, Rodolfo Novak, meminta maaf secara awam, menyatakan syarikat mengambil tanggungjawab penuh, dan menawarkan bantuan dengan laporan polis, tuntutan insurans, dan penyiasatan blok rantai. Sehingga 3 Ogos, penggantian rugi tidak termasuk dalam senarai penyelesaian.
Sebuah bursa yang kehilangan dana pelanggan kadang-kadang boleh menggunakan simpanan, insurans atau neraca yang dibina oleh syarikat untuk tujuan tersebut. Sebuah pembuat dompet keras menjual produk dan biasanya meninggalkan pengurusan bitcoin yang menjadi asas kepada pengguna sahaja, meninggalkan tanggungjawab atas sebarang kecacatan tidak terselesaikan antara pengguna dan pengilang.
Apa yang berlaku seterusnya untuk self-custody bitcoin
Jika semuanya berjalan lancar, migrasi melampaui munculnya gelombang baru, dan pembuat dompet merespons dengan attestasi entropi, pengujian generasi benih, dan peralatan yang lebih jelas untuk rotasi kunci darurat.
Frasa sandi, entropi dadu luaran, dan multisig yang beragam dengan betul berpindah dari petua lanjutan kepada panduan lalai, dan industri memandang insiden ini sebagai saat standard penyimpanan sendiri mengejar pemasaran penyimpanan sendiri.
Namun, di masa depan, penyelidik mungkin mengesan laluan benih lemah tambahan dalam model atau prosedur tetapan lain, dan keyakinan boleh berkurang lebih cepat daripada pengilang boleh membaikinya.
Pemindahan yang panik menciptakan kerugian sendiri, melalui kesilapan penggunaan alamat semula, pindahan yang tergesa-gesa, dan gelombang baru penipuan sokongan dompet yang menargetkan pengguna yang cuba memindahkan dana ke tempat yang selamat.
| Skenario | Pemicu | Tanggapan pasaran yang mungkin | Apa maksudnya bagi penyimpanan sendiri bitcoin |
|---|---|---|---|
| Kes kenaikan | Kerugian menstabil dan migrasi berfungsi | Pembuat dompet menambahkan ujian entropi, sertifikasi, dan alat putaran kecemasan yang lebih jelas | Pengendalian sendiri matang daripada kepemilikan benih kepada ketahanan kegagalan bertingkat |
| Kes beruang | Lebih banyak laluan benih lemah muncul | Pengguna bermigrasi secara panik, penipu memanfaatkan kekeliruan, kepercayaan terhadap dompet keras merosot | “Bukan kunci anda” digantikan oleh “siapa yang menciptakan kunci anda?” |
| Penyesuaian industri | Piawaian muncul sekitar entropi, audit, dan kepelbagaian multisig | Amalan lanjutan menjadi UX dompet lalai | Pengurusan sendiri menjadi lebih tahan tetapi kurang mudah |
| Kesenjangan tanggung jawab berterusan | Tiada bentuk norma penggantian atau tanggungjawab yang jelas | Pengguna kekal mengawal tetapi menanggung risiko kecacatan produk yang lebih tinggi | Kepercayaan terhadap dompet keras menjadi sebahagian daripada analisis risiko penjagaan |
Memegang kunci anda sendiri menyingkirkan kuasa bursa untuk membekukan penarikan, menggandakan semula keseimbangan, atau runtuh ke kebangkrutan dengan dana pelanggan di dalamnya.
Satu ketergantungan masih bertahan dalam penyimpanan sendiri Bitcoin: pembuat yang berdiri di belakang peranti yang mengubah kerawakan menjadi kunci.
Sebiji benih tunggal, lahir di peranti satu syarikat pada satu momen yang tidak boleh diulang, berfungsi sebagai kedaulatan hanya sekali setiap saat, apabila satu anggapan bebas berdiri di belakangnya.
Post Coldcard crisis hits $130 million – proving ‘not your keys’ is meaningless if you trust a single device to generate them muncul pertama kali di CryptoSlate.



