Coinkite, Coldcard donanım cüzdanının arkasındaki Kanadalı şirket, bitcoin fonlarının belirli etkilenen firmware sürümlerinde oluşturulan cüzdan tohumu varsa risk altında olabileceğini uyarıyor.
Şirket, sorunun Mart 2021'de yayınlanan 4.0.1 sürümünden beri tüm Mk3 firmware sürümlerini etkilediğini ve çekirdek oluştururken kullanılan cihaz tarafından üretilen entropiyle bağlantılı olduğunu söyledi.
Hesaplar Hâlâ Risk Altında
Firmware sürüm 5.6.0'dan önceki Mk4 ve Mk5 modellerinde ve 1.5.0Q sürümünden önceki Q modellerinde oluşturulan tohumlar da etkilenmektedir, ancak Coinkite said bu modellerdeki etki daha az ciddiyet taşımaktadır ancak hâlâ ciddidir. Şirkete göre, etkilenen tohumların yaklaşık 72 bit entropisi vardır, beklenen 128 bit yerine. Güncellemeye göre, TAPSIGNER, OPENDIME ve SATSCARD farklı kod tabanlarını kullandığı için etkilenmemektedir.
Coinkite, etkilenen kullanıcıları, fonlarını etkilenmeyen bir cihazda yeni oluşturulan bir seed'e aktarmaya çağırdı. Şirket, Mk4 ve Mk5 kullanıcılarının önce firmware sürümü 5.6.0 veya daha sonraki bir versiyona yükseltmelerini, Q kullanıcılarının ise yerine geçecek bir seed oluşturmadan önce 1.5.0Q veya daha sonraki bir versiyonu yüklemelerini söyledi.
Kullanıcılara, yeni seed'yi yedeklemeleri ve doğrulamaları, cihazda yeni bir alım adresini onaylamaları ve kalan fonları taşımadan önce küçük bir test işlemi göndermeleri önerildi. Mk3 tek mevcut seçenekse, güçlü ve benzersiz bir BIP-39 şifre cümlesi geçici olarak kullanılması ve cüzdan parmak izi ile alım adresinin dikkatlice doğrulanması önerildi.
Büyük Ölçekli Hırsızlık
Danışmanlık, 30 Temmuz'da Bitcoin'in Coldcard cüzdanlarından boşaltıldığına dair birkaç raporun ortaya çıkmasının ardından geldi. Atlas21, otomatik bir operasyonun 960188 ile 960191 arasındaki dört ardışık blokta 500 tek imzalı adresi swept ettiğini bildirdi. İşlemler, mevcut fiyatlarla yaklaşık 38 milyon dolar değerinde olan 1.324 UTXO'yu, toplamda 594,5 BTC harekete geçirdi. Kanıtlar, cüzdanlar oluşturulurken zayıf özel anahtarların üretildiğini gösterdi.
Çok imzalı veya Taproot cüzdanlar kurban arasında değildi.
Ortalama kayıp 0,41 BTC idi, 110 mağdur bir bitcoinin üzerinde kayıp yaşadı. En büyük kayıp, kripto varlığın 29,9 birimi idi; operasyon ise yaklaşık 0,044 birim işlem ücretiyle gerçekleşti. Atlas21, ilk halka açık uyarıların Reddit'te bir mağdurdan geldiğini söyledi; bu mağdur, Coldcard cihazının 2021 yılında 24 kelimelik anahtar cümleyi oluşturduğunu ve anahtar cümlenin asla bir bilgisayara girilmediğini belirtti.
Büyük bir çıkışa rağmen, bitcoin fiyatı $64.000 civarında alışverişe devam etti.
594 BTC, 500 Adresten Temizlendikten Sonra Coldcard Mk3 Kullanıcıları Uyarıldı gönderisi önce CryptoPotato'da yayınlandı.

