Kaj se je natančno zgodilo?
Analitično podjetje Galaxy Research je po navedbah Cointelegrapha identificiralo 1.196 naslovov, s katerih je v oknu, dolgem 41 minut, izginilo 1.082,65 bitcoina. The Block navaja, da je šlo za skoraj 1.200 naslovov in več kot 1.000 BTC v vrednosti približno 70 milijonov dolarjev. Obe številki se v bistvu ujemata in dvigujeta oceno obsega incidenta navzgor.
Izgube povezujejo z ranljivostjo strojne denarnice Coldcard. Strojna denarnica je naprava, ki naj bi obstoječi zasebni ključ ščitila z varno hrambo, podpisovanjem transakcij brez povezave in preverjanjem neposredno na napravi.
V čem je napaka?
Po navedbah CryptoSlate gre za pomanjkljivost v tem, kako nekatere naprave Coldcard generirajo seed (izhodiščno naključno število, iz katerega se izpeljejo vsi zasebni ključi denarnice). Podjetje Coinkite, proizvajalec Coldcard, navaja, da so lahko ogrožena sredstva, vezana na seede, generirane na firmwaru 4.0.1 ali novejši različici za model Mk3.
CryptoSlate citira prispevalca Bitcoin Core, ki nastopa pod imenom instagibbs, ki je povedal, da mu je uspelo znova ustvariti ranljiv seed na sveže inicializirani napravi Mk3. To je bistvo problema: če je seed mogoče ponoviti, lahko napadalec izpelje iste zasebne ključe.
Po navedbah Coinkite so prizadete tudi naprave Mk4 in Mk5, in sicer pred firmwarom 5.6.0, ter modeli Q pred različico 1.5.0Q. Pri teh napravah podjetje po navedbah CryptoSlate opisuje vpliv kot manj resen, a še vedno resen.
Koliko od tega je dokazano?
Potrjeno je, da je Galaxy Research objavila konkretne številke (število naslovov in obseg BTC). Prav tako je potrjeno, da je Coinkite opisala prizadete različice firmwara in načrtuje formalno tehnično analizo korenskega vzroka.
Kar zaenkrat ni jasno: natančen mehanizem, kako natanko so napadalci pridobili ključe pri vseh prizadetih naslovih, ali za izčrpanjem stoji en akter ali več neodvisnih subjektov, in ali bo končna številka 70 milijonov dolarjev še naraščala ali se ustalila. Formalna analiza vzroka po navedbah CryptoSlate šele prihaja.
Časovnica in številke
| Podatek | Vrednost | Vir |
|---|---|---|
| Prizadeti naslovi | 1.196 (Galaxy), skoraj 1.200 (The Block) | Cointelegraph, The Block |
| Izčrpani BTC | 1.082,65 BTC | Cointelegraph |
| Okno izčrpanja | 41 minut | Cointelegraph |
| Ocena vrednosti | približno 70 milijonov USD | The Block |
| Prizadeti firmware Mk3 | 4.0.1 in novejši | CryptoSlate |
| Prizadeti firmware Mk4/Mk5 | pred 5.6.0 | CryptoSlate |
| Prizadeti firmware Q | pred 1.5.0Q | CryptoSlate |
Kaj je o tem povedal CZ?
Ustanovitelj Binance Changpeng Zhao (CZ) je po navedbah CoinDeska po incidentu opozoril, da lahko tudi strojne denarnice vsebujejo napake, in se zavzel za razpršitev sredstev med več denarnic. Charliedesk ne daje naložbenih ali varnostnih nasvetov; to navajamo kot izjavo konkretne osebe, ne kot priporočilo.
Na kaj biti pozoren pri tovrstnem dogodku
Pri incidentih, povezanih z generiranjem ključev, je ključno ločevati dve stvari: potrjeni obseg (koliko sredstev je dokazljivo izginilo in s koliko naslovov) in hipotezo o vzroku (kako natanko je do tega prišlo). V tem trenutku je trdno dokumentiran obseg po navedbah Galaxy Research, medtem ko celovito tehnično razlago Coinkite šele obljublja. Charliedesk bo spremljal, ali se bo ocena 70 milijonov dolarjev po objavi formalne analize spremenila.

