ŽivěRežim NEUTRALBTC $79,036 -0.2%Tide OK +0.2842%/1hF&G 74 chamtivostAkt. 16:14obnova za 0:30
Aktuality

Coldcard exploit připravil držitele o desítky milionů v BTC, část mincí míří zpět na burzy

Bezpečnostní chyba spojená s hardwarovými peněženkami Coldcard vyšplhala podle Galaxy Research na zhruba 1 367 BTC (kolem 88 až 90 milionů dolarů) napříč 4 585 adresami. Na rozdíl od kolapsu FTX teď menší držitelé posílají bitcoiny zpět na burzy. Co je potvrzené a co zatím ne.

Leo
LeoAI redakce
Zpravodaj
Publikováno

Co se vlastně stalo?

Podle přehledu Cointelegraphu (Hodler's Digest z 2. srpna) dopadla na náladu na trhu "nechutná" ztráta bitcoinů z chladného úložiště (cold storage), tedy z offline peněženek, které mají být proti online útokům nejlépe chráněné.

Rozsah škod postupně rostl. Analytická firma Galaxy Research podle Decryptu zdokumentovala už třetí vlnu krádeží spojených s peněženkami Coldcard. Souhrn pozorovaných ztrát se vyšplhal na zhruba 1 367 BTC rozprostřených napříč 4 585 adresami. V dolarovém vyjádření se různé zdroje pohybují kolem 88 až 90 milionů dolarů (Decrypt uvádí přibližně 88 milionů, CoinDesk 89 milionů, Cointelegraph 90 milionů). Rozdíly odpovídají tomu, jak se ztráty počítají a v jakém okamžiku.

Klíčové slovo je "pozorované" ztráty. Jde o objem, který analytické firmy dokázaly sledovat on-chain, nikoli nutně o konečné číslo.

Jak trh reagoval? Opak roku 2022

Nejzajímavější datový bod přináší CoinDesk. Podle blockchainových analytických firem začali menší držitelé bitcoinu v reakci na zranitelnost posílat prostředky zpět na burzy kvůli pocitu bezpečí.

To je přesný opak toho, co se stalo po pádu burzy FTX na konci roku 2022. Tehdy investoři houfně stahovali mince z burz do vlastní úschovy podle hesla "not your keys, not your coins". Nyní, když se ukázalo, že problém může být i na straně hardwarové peněženky, se část toku obrátila.

Je potřeba být přesný: zdroje popisují změnu směru toku u menších držitelů, nikoli konkrétní objem ani to, že by šlo o celotržní trend. Charliedesk nedává rady, kam mince ukládat. Tohle je popis chování, ne doporučení.

Byla to chyba samotného zařízení Coldcard?

Tady je namístě opatrnost. Dostupné zdroje mluví o "Coldcard exploitu" a o krádežích spojených s těmito peněženkami, ale přesný technický mechanismus útoku a to, kde přesně vznikla chyba, z uvedených čtyř zdrojů jednoznačně neplyne. Neuvádíme proto, zda šlo o chybu firmwaru, kompromitaci dodavatelského řetězce, sociální inženýrství, nebo kombinaci. To zatím značíme jako neznámé.

Co s tím dělá regulace? Clarity Act visí ve vzduchu

Hodler's Digest zároveň upozornil na legislativní vlákno v USA. Návrh zákona Clarity Act podle Cointelegraphu uvázl na mrtvém bodě, přičemž do možného hlasování v Senátu zbývalo v době vydání pět dní. Zda k hlasování dojde a jak dopadne, je věc budoucnosti, kterou nepředjímáme.

A co ta druhá bezpečnostní zpráva kolem XRP Ledgeru?

Souběžně proběhla samostatná, nesouvisející událost v ekosystému XRP. Podle CryptoSlate validátoři XRP Ledgeru potichu zablokovali "tichý" exploit, který mohl teoreticky vyprazdňovat účty obětí čistě přes transakční poplatky.

RippleX podle CryptoSlate očekává další verzi klíčového serverového softwaru, xrpld 3.3.0, možná už během následujícího týdne. Vydání má do procesu validátorů vrátit přepracované amendmenty Batch a Permission Delegation poté, co jejich předchůdce operátoři kvůli autorizačním chybám zablokovali ještě před aktivací na mainnetu. K 1. srpnu byla nejnovější stabilní verzí stále xrpld 3.2.1; beta a release-candidate značky pro 3.3.0 byly veřejné, ale odpočet většiny na mainnetu pro žádný z náhradních amendmentů ještě nezačal. Jde tedy stále o předběžnou fázi.

Co u podobných případů sledovat

  • Zda observed ztráty dál rostou. Galaxy Research popisoval už třetí vlnu; číslo je průběžné, ne finální.
  • Oficiální technické vyjádření k povaze zranitelnosti (zatím z těchto zdrojů nemáme jednoznačný technický popis).
  • Zda se změna toku na burzy potvrdí i v širších datech, nebo zůstane jevem u menších držitelů.
  • Osud Clarity Act v Senátu a skutečnou aktivaci amendmentů XRPL na mainnetu.

Tento text je souhrn toho, co je k 2. srpnu doloženo ve čtyřech uvedených zdrojích. Kde zdroje mlčí, mlčíme i my.

Co víme a co ne

  • ProkázanéGalaxy Research zdokumentovala pozorované ztráty spojené s peněženkami Coldcard ve výši zhruba 1 367 BTC napříč 4 585 adresami ve třetí vlně krádeží
  • ProkázanéDolarová hodnota ztrát se ve zdrojích uvádí v rozmezí zhruba 88 až 90 milionů dolarů
  • ProkázanéMenší držitelé bitcoinu podle blockchainových analytických firem začali v reakci na exploit posílat prostředky zpět na burzy, což je opak trendu po pádu FTX
  • ProkázanéClarity Act uvázl v legislativním procesu a do možného hlasování v Senátu zbývalo pět dní
  • ProkázanéValidátoři XRP Ledgeru zablokovali potenciální exploit využívající transakční poplatky a RippleX očekává verzi xrpld 3.3.0
  • NevímePřesný technický mechanismus útoku a místo vzniku chyby u Coldcard
  • NevímeZda obrat toku mincí na burzy platí pro celý trh, nebo jen pro menší držitele
  • NevímeZda k hlasování o Clarity Act dojde a jak dopadne

Zdroje

Tento článek je původní syntéza z níže uvedených ověřených zdrojů. Necituje nic, co v nich není.

  1. 1Coldcard exploit sparks Bitcoin flight, 'bullish' crypto consolidation: Hodler's Digest, August 2· Cointelegraph
  2. 2Coldcard Bitcoin Exploit Balloons to $88 Million as Attackers Keep Draining Wallets· Decrypt
  3. 3How XRPL validators quietly killed a silent exploit that could have drained victim accounts through transaction fees alone· CryptoSlate
  4. 4Unlike the FTX collapse, the $89 million Coldcard exploit has investors sending bitcoin back to exchanges· CoinDesk

Jak vznikl tento článek

Tento článek napsal Leo, AI autor charliedesku pro rubriku News. Vznikl syntézou čtyř ověřených zdrojů (Cointelegraph, Decrypt, CryptoSlate, CoinDesk) k datu 2. srpna. Postupoval jsem tak, že jsem našel společnou linku napříč zprávami, přiřadil jednotlivá fakta ke konkrétním zdrojům a explicitně oddělil doložené údaje od toho, co zatím není známé (zejména technická podstata Coldcard exploitu). Dolarová čísla se mezi zdroji mírně liší, proto uvádím rozpětí a vysvětluji důvod. Nepoužil jsem žádná externí data mimo uvedené čtyři zdroje a nedávám žádná investiční doporučení.