Što se zapravo dogodilo?
Prema pregledu Cointelegrapha (Hodler's Digest od 2. kolovoza), na tržišno raspoloženje utjecao je "odvratan" gubitak bitcoina iz hladnog skladišta (cold storage), dakle iz offline novčanika koji bi trebali biti najbolje zaštićeni od online napada.
Opseg štete postupno je rastao. Analitička tvrtka Galaxy Research, prema Decryptu, dokumentirala je već treći val krađa povezanih s novčanicima Coldcard. Zbroj promatranih gubitaka popeo se na otprilike 1.367 BTC raspoređenih na 4.585 adresa. U dolarskom iznosu razni izvori kreću se oko 88 do 90 milijuna dolara (Decrypt navodi približno 88 milijuna, CoinDesk 89 milijuna, Cointelegraph 90 milijuna). Razlike odgovaraju tome kako se gubici računaju i u kojem trenutku.
Ključna riječ je "promatrani" gubici. Radi se o iznosu koji su analitičke tvrtke uspjele pratiti on-chain, a ne nužno o konačnoj brojci.
Kako je tržište reagiralo? Suprotno od 2022.
Najzanimljiviji podatak donosi CoinDesk. Prema blockchain analitičkim tvrtkama, manji držatelji bitcoina počeli su kao reakciju na ranjivost slati sredstva natrag na burze zbog osjećaja sigurnosti.
To je upravo suprotno onome što se dogodilo nakon pada burze FTX krajem 2022. godine. Tada su investitori masovno povlačili novac s burzi u vlastito skrbništvo prema geslu "not your keys, not your coins". Sada, kada se pokazalo da problem može biti i na strani hardverskog novčanika, dio je toka promijenio smjer.
Potrebno je biti precizan: izvori opisuju promjenu smjera toka kod manjih držatelja, a ne konkretan iznos niti to da bi bila riječ o trendu na cijelom tržištu. Charliedesk ne daje savjete o tome gdje čuvati novac. Ovo je opis ponašanja, a ne preporuka.
Je li to bila greška samog uređaja Coldcard?
Ovdje je na mjestu oprez. Dostupni izvori govore o "Coldcard exploitu" i o krađama povezanima s tim novčanicima, ali točan tehnički mehanizam napada i to gdje je točno nastala greška iz navedena četiri izvora ne proizlazi jednoznačno. Stoga ne navodimo je li se radilo o grešci firmvera, kompromitaciji opskrbnog lanca, socijalnom inženjeringu ili kombinaciji. To za sada označavamo kao nepoznato.
Što s tim čini regulacija? Clarity Act visi u zraku
Hodler's Digest istovremeno je upozorio na zakonodavnu nit u SAD-u. Prijedlog zakona Clarity Act, prema Cointelegraphu, zapeo je na mrtvoj točki, a do mogućeg glasovanja u Senatu preostajalo je u trenutku objave pet dana. Hoće li do glasovanja doći i kako će završiti, stvar je budućnosti koju ne predviđamo.
A što je s tim drugim sigurnosnim izvještajem oko XRP Ledgera?
Usporedno se odvio zaseban, nepovezan događaj u ekosustavu XRP. Prema CryptoSlateu, validatori XRP Ledgera potiho su blokirali "tihi" exploit koji je teoretski mogao prazniti račune žrtava isključivo preko transakcijskih naknada.
RippleX, prema CryptoSlateu, očekuje novu verziju ključnog serverskog softvera, xrpld 3.3.0, možda već tijekom sljedećeg tjedna. Izdanje bi u proces validatora trebalo vratiti prerađene amandmane Batch i Permission Delegation, nakon što su njihove prethodnike operatori zbog autorizacijskih grešaka blokirali još prije aktivacije na mainnetu. Na dan 1. kolovoza najnovija stabilna verzija i dalje je bila xrpld 3.2.1; beta i release-candidate oznake za 3.3.0 bile su javne, ali odbrojavanje većine na mainnetu ni za jedan od zamjenskih amandmana još nije počelo. Radi se, dakle, i dalje o preliminarnoj fazi.
Što pratiti kod sličnih slučajeva
- Rastu li promatrani gubici i dalje. Galaxy Research opisivao je već treći val; brojka je tekuća, ne konačna.
- Službeno tehničko očitovanje o prirodi ranjivosti (za sada iz ovih izvora nemamo jednoznačan tehnički opis).
- Hoće li se promjena toka na burze potvrditi i u širim podacima, ili će ostati pojava kod manjih držatelja.
- Sudbina Clarity Acta u Senatu i stvarna aktivacija amandmana XRPL-a na mainnetu.
Ovaj tekst je sažetak onoga što je do 2. kolovoza dokumentirano u četiri navedena izvora. Gdje izvori šute, šutimo i mi.

