$70M Nalimas sa 40 Minutes: CZ Nagbigay ng Saloobing Tungkol sa Coldcard Issue

  • Coldcard Bug Pinagkakitaan: $70M Nalimas Mula sa 1,196 Bitcoin Wallet
  • Sabi ni CZ, kahit old school na hardware wallet pwedeng masira—nirerekomenda niyang hatiin ang pondo.
  • May solution na si Coinkite, pero kailangan pa rin ilipat sa bagong wallet ang luma at mahihinang seed.

May babala si Changpeng Zhao (CZ) para sa mga Bitcoin holder: Puwede rin magka-problema ang hardware wallet. Ilang araw matapos ang insidente kung saan dahil sa firmware bug ng Coldcard, nagawang makuha ng mga magnanakaw ang private key at ninakaw ang $70 milyon.

Sinubaybayan mismo ng mga researcher mula Galaxy at Block ang pagnanakaw na ‘to. Nilimas ng mga attacker ang laman ng 1,196 wallet sa loob lang ng 41 minuto noong July 30. Pero kahit isa, walang hinawakang device.

Pinapakita ni CZ ang Limitasyon ng Cold Storage

Ayon kay CZ, founder at dating CEO ng Binance exchange, puwedeng luma na o matagal nang ginagamit ang isang wallet – pero puwede pa ring magka-aberya.

Noong nag-post siya, $38 milyon pa lang ang tinatayang nawawala. Pero lumalabas halos doble pala talaga ang inabot ng damage.

“Puwede pa rin magkaroon ng bug ang hardware wallet. Kahit ang luma na at matagal nang ginagamit na wallet, puwedeng magka-bug. Paano iwasan? Baka puwedeng hatiin ang funds mo sa ilang wallet? Pero siyempre, may ibang risk din ‘yon. Wala talagang 100% na siguradong safe. Laging mag-update at maging SAFU!” sabi ni CZ.

I-follow kami sa X para mauna ka sa mga crypto news at updates

Ang payo niya: i-divide ang coins sa ilang wallet. Pero aminado rin siya na may bago itong risk na dala.

Lately, naging open si CZ sa mga prediction na nagkamali siya. Isa na dito ang stablecoin market na binabaliwala niya noon – ngayon, lagpas $300 billion na ang value.

Paano Nagkaroon ng Laps sa Seed ang Coldcard Firmware Bug

Lahat ng crypto wallet, nagsisimula sa isang malaking secret number — ang tawag dito ay seed. Galing dito lahat ng key at address. Kailangan talagang random ang numerong ‘to. Gumamit ang Coldcard ng espesyal na chip para random ang seed na lalabas.

Pero nagkaroon ng pagkakamali sa coding nitong March 2021. Imbes na ‘yung tamang chip ang gamitin, napunta sa backup na mahina. Ang backup na ‘to umaasa lang sa serial number ng device at internal clock — na kayang hulaan.

Kaya hindi na sobrang laki ng secret number. Ayon sa engineers ng Block, nasa four billion options lang ang range ng seeds sa newer models. Madaling mabreak ito ng computer.

Ang ginawa ng mga magnanakaw, sila pa mismo gumawa ng seed numbers. Hinanap nila kung anong address ang papasok mula rito, at tsinek sa public blockchain kung may laman.

Na-trace ng Galaxy ang sweeping process. Lahat ng transaction may parehong fee (mataas kaysa normal), at walang sukli na natira. Halatang software ang gumalaw, hindi tao.

Ayon sa ulat ng Galaxy research, nangyari ang Coldcard Incident sa loob lang ng 41 minuto
Ayon sa ulat ng Galaxy research, nangyari ang Coldcard Incident sa loob lang ng 41 minuto. Source: Galaxy research

“Umabot ng anim na blocks at 41 minuto ang buong event na ito. Tatlong blocks sa gitna ang walang sweep activity, ibig sabihin, parang batch-batch in-broadcast ang transactions imbes na sunod-sunod,” explain ng Galaxy researchers.

Hindi Pa Rin Matetest ng Owners ang Kanilang Seed

May na-ship na sa lahat ng modelo ng Coldcard ang updated na firmware ng Coinkite. Pero kahit mag-update ka, hindi nito masasagip ang seed mo kung compromised na ito dati pa.

Kung feeling mo exposed ang wallet mo, kailangan mo ng bagong seed at panibagong wallet. Si BeInCrypto may mas detalyadong guide dito para sa mga apektado.

May dalawang bagay na makakatulong: Sabi sa official advisory ng Coldcard, kung 50 o higit pang private dice rolls ang ginamit mo nung setup, mas malakas ang seed mo. Dagdag din ang magandang passphrase — tulad din ng issue na nabanggit sa kulang na BIP39 passphrase support sa phone wallets.

Wala pa ring test na puwede mong gawin sa bahay para siguruhin ang seed. Sinasabi rin ng Block na pati ang luma pang Mk2 model, puwede ring maapektuhan. Pero hindi ito diretsang tinukoy ng advisory ng Coinkite.

Hindi pa gumagalaw ang mga nakaw na coin. Nasa apat na wallet lang sila nakapark.

Sabi ng Galaxy, puwede pang may more sweeps na mangyari hangga’t may funds na naiwan sa mahihinang seed. Tinunton din ng Block ang magnanakaw gamit ang binayarang data account at ibinigay nila ang info sa mga authorities.

Kahit na record-breaking ang dami ng crypto hack ngayong taon, iba pa rin ang insidente na ‘to. Dati, parang basic na lang ang pagprotekta ng seed key — pero heto, naapektuhan pa rin.


Upang mabasa ang pinakabagong pagsusuri sa merkado ng cryptocurrency mula sa BeInCrypto, i-click dito.

Disclaimer

Ang opinion article na ito ay nagpapahayag ng opinyon ng may-akda at maaaring hindi kumakatawan sa mga pananaw ng BeInCrypto. Nananatiling committed ang BeInCrypto sa transparent na pag-uulat at pagpapanatili ng pinakamataas na pamantayan ng journalism. Pinapayuhan ang mga mambabasa na i-verify ang impormasyon sa kanilang sariling kakayahan at kumonsulta sa isang propesyonal bago gumawa ng anumang desisyon base sa nilalamang ito. Paalala rin na ang aming Terms and Conditions, Privacy Policy, at Disclaimers ay na-update na.