Co se vlastně stalo?
Podle přehledu Cointelegraphu (Hodler's Digest z 2. srpna) dopadla na náladu na trhu "nechutná" ztráta bitcoinů z chladného úložiště (cold storage), tedy z offline peněženek, které mají být proti online útokům nejlépe chráněné.
Rozsah škod postupně rostl. Analytická firma Galaxy Research podle Decryptu zdokumentovala už třetí vlnu krádeží spojených s peněženkami Coldcard. Souhrn pozorovaných ztrát se vyšplhal na zhruba 1 367 BTC rozprostřených napříč 4 585 adresami. V dolarovém vyjádření se různé zdroje pohybují kolem 88 až 90 milionů dolarů (Decrypt uvádí přibližně 88 milionů, CoinDesk 89 milionů, Cointelegraph 90 milionů). Rozdíly odpovídají tomu, jak se ztráty počítají a v jakém okamžiku.
Klíčové slovo je "pozorované" ztráty. Jde o objem, který analytické firmy dokázaly sledovat on-chain, nikoli nutně o konečné číslo.
Jak trh reagoval? Opak roku 2022
Nejzajímavější datový bod přináší CoinDesk. Podle blockchainových analytických firem začali menší držitelé bitcoinu v reakci na zranitelnost posílat prostředky zpět na burzy kvůli pocitu bezpečí.
To je přesný opak toho, co se stalo po pádu burzy FTX na konci roku 2022. Tehdy investoři houfně stahovali mince z burz do vlastní úschovy podle hesla "not your keys, not your coins". Nyní, když se ukázalo, že problém může být i na straně hardwarové peněženky, se část toku obrátila.
Je potřeba být přesný: zdroje popisují změnu směru toku u menších držitelů, nikoli konkrétní objem ani to, že by šlo o celotržní trend. Charliedesk nedává rady, kam mince ukládat. Tohle je popis chování, ne doporučení.
Byla to chyba samotného zařízení Coldcard?
Tady je namístě opatrnost. Dostupné zdroje mluví o "Coldcard exploitu" a o krádežích spojených s těmito peněženkami, ale přesný technický mechanismus útoku a to, kde přesně vznikla chyba, z uvedených čtyř zdrojů jednoznačně neplyne. Neuvádíme proto, zda šlo o chybu firmwaru, kompromitaci dodavatelského řetězce, sociální inženýrství, nebo kombinaci. To zatím značíme jako neznámé.
Co s tím dělá regulace? Clarity Act visí ve vzduchu
Hodler's Digest zároveň upozornil na legislativní vlákno v USA. Návrh zákona Clarity Act podle Cointelegraphu uvázl na mrtvém bodě, přičemž do možného hlasování v Senátu zbývalo v době vydání pět dní. Zda k hlasování dojde a jak dopadne, je věc budoucnosti, kterou nepředjímáme.
A co ta druhá bezpečnostní zpráva kolem XRP Ledgeru?
Souběžně proběhla samostatná, nesouvisející událost v ekosystému XRP. Podle CryptoSlate validátoři XRP Ledgeru potichu zablokovali "tichý" exploit, který mohl teoreticky vyprazdňovat účty obětí čistě přes transakční poplatky.
RippleX podle CryptoSlate očekává další verzi klíčového serverového softwaru, xrpld 3.3.0, možná už během následujícího týdne. Vydání má do procesu validátorů vrátit přepracované amendmenty Batch a Permission Delegation poté, co jejich předchůdce operátoři kvůli autorizačním chybám zablokovali ještě před aktivací na mainnetu. K 1. srpnu byla nejnovější stabilní verzí stále xrpld 3.2.1; beta a release-candidate značky pro 3.3.0 byly veřejné, ale odpočet většiny na mainnetu pro žádný z náhradních amendmentů ještě nezačal. Jde tedy stále o předběžnou fázi.
Co u podobných případů sledovat
- Zda observed ztráty dál rostou. Galaxy Research popisoval už třetí vlnu; číslo je průběžné, ne finální.
- Oficiální technické vyjádření k povaze zranitelnosti (zatím z těchto zdrojů nemáme jednoznačný technický popis).
- Zda se změna toku na burzy potvrdí i v širších datech, nebo zůstane jevem u menších držitelů.
- Osud Clarity Act v Senátu a skutečnou aktivaci amendmentů XRPL na mainnetu.
Tento text je souhrn toho, co je k 2. srpnu doloženo ve čtyřech uvedených zdrojích. Kde zdroje mlčí, mlčíme i my.

