Co dokładnie się stało?
Firma analityczna Galaxy Research, jak podaje Cointelegraph, zidentyfikowała 1 196 adresów, z których w ciągu okna trwającego 41 minut zniknęło 1 082,65 bitcoina. The Block informuje, że chodziło o niemal 1 200 adresów i ponad 1 000 BTC o wartości około 70 milionów dolarów. Obie liczby zasadniczo się pokrywają i podnoszą szacunek skali incydentu.
Straty wiąże się z podatnością portfela sprzętowego Coldcard. Portfel sprzętowy to urządzenie, które ma chronić istniejący klucz prywatny za pomocą bezpiecznego magazynu, podpisywania transakcji offline oraz weryfikacji bezpośrednio na urządzeniu.
Na czym polega ten błąd?
Według CryptoSlate chodzi o wadę w tym, jak niektóre urządzenia Coldcard generują seed (początkowa liczba losowa, z której wyprowadzane są wszystkie klucze prywatne portfela). Firma Coinkite, producent Coldcard, informuje, że zagrożone mogą być środki powiązane z seedami wygenerowanymi na firmwarze 4.0.1 lub nowszym wydaniu dla modelu Mk3.
CryptoSlate cytuje współtwórcę Bitcoin Core występującego jako instagibbs, który stwierdził, że udało mu się odtworzyć podatny seed na świeżo zainicjowanym urządzeniu Mk3. To sedno problemu: jeśli seed można powtórzyć, atakujący może wyprowadzić te same klucze prywatne.
Według Coinkite dotknięte są także urządzenia Mk4 i Mk5, a to przed firmwarem 5.6.0, oraz modele Q przed wersją 1.5.0Q. W przypadku tych urządzeń firma, jak podaje CryptoSlate, opisuje skutek jako mniej poważny, ale wciąż istotny.
Ile z tego jest udowodnione?
Potwierdzone jest, że Galaxy Research opublikowała konkretne liczby (liczbę adresów i wolumen BTC). Potwierdzone jest również, że Coinkite opisała dotknięte wersje firmware i planuje formalną analizę techniczną głównej przyczyny.
Co na razie nie jest jasne: dokładny mechanizm, w jaki atakujący zdobyli klucze przy wszystkich dotkniętych adresach, czy za wyprowadzeniem środków stoi jeden aktor, czy wiele niezależnych podmiotów, oraz czy końcowa liczba 70 milionów dolarów będzie dalej rosnąć, czy się ustabilizuje. Formalna analiza przyczyny, według CryptoSlate, dopiero nadejdzie.
Oś czasu i liczby
| Dana | Wartość | Źródło |
|---|---|---|
| Dotknięte adresy | 1 196 (Galaxy), niemal 1 200 (The Block) | Cointelegraph, The Block |
| Wyprowadzone BTC | 1 082,65 BTC | Cointelegraph |
| Okno wyprowadzenia | 41 minut | Cointelegraph |
| Szacunek wartości | około 70 milionów USD | The Block |
| Dotknięty firmware Mk3 | 4.0.1 i nowszy | CryptoSlate |
| Dotknięty firmware Mk4/Mk5 | przed 5.6.0 | CryptoSlate |
| Dotknięty firmware Q | przed 1.5.0Q | CryptoSlate |
Co powiedział na ten temat CZ?
Założyciel Binance Changpeng Zhao (CZ), według CoinDesk, po incydencie zwrócił uwagę, że nawet portfele sprzętowe mogą zawierać błędy, i opowiedział się za rozkładaniem środków między wiele portfeli. Charliedesk nie udziela porad inwestycyjnych ani bezpieczeństwa; podajemy to jako wypowiedź konkretnej osoby, a nie jako rekomendację.
Na co uważać przy tego typu wydarzeniu
Przy incydentach związanych z generowaniem kluczy kluczowe jest oddzielanie dwóch rzeczy: potwierdzonej skali (ile środków w sposób udowodniony zniknęło i z ilu adresów) oraz hipotezy o przyczynie (jak dokładnie do tego doszło). W tej chwili solidnie udokumentowana jest skala według Galaxy Research, podczas gdy kompletne wyjaśnienie techniczne Coinkite dopiero obiecuje. Charliedesk będzie śledzić, czy szacunek 70 milionów dolarów zmieni się po opublikowaniu formalnej analizy.

