May babala si Changpeng Zhao (CZ) para sa mga Bitcoin holder: Puwede rin magka-problema ang hardware wallet. Ilang araw matapos ang insidente kung saan dahil sa firmware bug ng Coldcard, nagawang makuha ng mga magnanakaw ang private key at ninakaw ang $70 milyon.
Sinubaybayan mismo ng mga researcher mula Galaxy at Block ang pagnanakaw na ‘to. Nilimas ng mga attacker ang laman ng 1,196 wallet sa loob lang ng 41 minuto noong July 30. Pero kahit isa, walang hinawakang device.
Pinapakita ni CZ ang Limitasyon ng Cold Storage
Ayon kay CZ, founder at dating CEO ng Binance exchange, puwedeng luma na o matagal nang ginagamit ang isang wallet – pero puwede pa ring magka-aberya.
Noong nag-post siya, $38 milyon pa lang ang tinatayang nawawala. Pero lumalabas halos doble pala talaga ang inabot ng damage.
“Puwede pa rin magkaroon ng bug ang hardware wallet. Kahit ang luma na at matagal nang ginagamit na wallet, puwedeng magka-bug. Paano iwasan? Baka puwedeng hatiin ang funds mo sa ilang wallet? Pero siyempre, may ibang risk din ‘yon. Wala talagang 100% na siguradong safe. Laging mag-update at maging SAFU!” sabi ni CZ.
I-follow kami sa X para mauna ka sa mga crypto news at updates
Ang payo niya: i-divide ang coins sa ilang wallet. Pero aminado rin siya na may bago itong risk na dala.
Lately, naging open si CZ sa mga prediction na nagkamali siya. Isa na dito ang stablecoin market na binabaliwala niya noon – ngayon, lagpas $300 billion na ang value.
Paano Nagkaroon ng Laps sa Seed ang Coldcard Firmware Bug
Lahat ng crypto wallet, nagsisimula sa isang malaking secret number — ang tawag dito ay seed. Galing dito lahat ng key at address. Kailangan talagang random ang numerong ‘to. Gumamit ang Coldcard ng espesyal na chip para random ang seed na lalabas.
Pero nagkaroon ng pagkakamali sa coding nitong March 2021. Imbes na ‘yung tamang chip ang gamitin, napunta sa backup na mahina. Ang backup na ‘to umaasa lang sa serial number ng device at internal clock — na kayang hulaan.
Kaya hindi na sobrang laki ng secret number. Ayon sa engineers ng Block, nasa four billion options lang ang range ng seeds sa newer models. Madaling mabreak ito ng computer.
Ang ginawa ng mga magnanakaw, sila pa mismo gumawa ng seed numbers. Hinanap nila kung anong address ang papasok mula rito, at tsinek sa public blockchain kung may laman.
Na-trace ng Galaxy ang sweeping process. Lahat ng transaction may parehong fee (mataas kaysa normal), at walang sukli na natira. Halatang software ang gumalaw, hindi tao.
“Umabot ng anim na blocks at 41 minuto ang buong event na ito. Tatlong blocks sa gitna ang walang sweep activity, ibig sabihin, parang batch-batch in-broadcast ang transactions imbes na sunod-sunod,” explain ng Galaxy researchers.
Hindi Pa Rin Matetest ng Owners ang Kanilang Seed
May na-ship na sa lahat ng modelo ng Coldcard ang updated na firmware ng Coinkite. Pero kahit mag-update ka, hindi nito masasagip ang seed mo kung compromised na ito dati pa.
Kung feeling mo exposed ang wallet mo, kailangan mo ng bagong seed at panibagong wallet. Si BeInCrypto may mas detalyadong guide dito para sa mga apektado.
May dalawang bagay na makakatulong: Sabi sa official advisory ng Coldcard, kung 50 o higit pang private dice rolls ang ginamit mo nung setup, mas malakas ang seed mo. Dagdag din ang magandang passphrase — tulad din ng issue na nabanggit sa kulang na BIP39 passphrase support sa phone wallets.
Wala pa ring test na puwede mong gawin sa bahay para siguruhin ang seed. Sinasabi rin ng Block na pati ang luma pang Mk2 model, puwede ring maapektuhan. Pero hindi ito diretsang tinukoy ng advisory ng Coinkite.
Hindi pa gumagalaw ang mga nakaw na coin. Nasa apat na wallet lang sila nakapark.
Sabi ng Galaxy, puwede pang may more sweeps na mangyari hangga’t may funds na naiwan sa mahihinang seed. Tinunton din ng Block ang magnanakaw gamit ang binayarang data account at ibinigay nila ang info sa mga authorities.
Kahit na record-breaking ang dami ng crypto hack ngayong taon, iba pa rin ang insidente na ‘to. Dati, parang basic na lang ang pagprotekta ng seed key — pero heto, naapektuhan pa rin.









