Tuloy Pa Rin ang Coldcard Bitcoin Theft—Apektado Ba ang Wallet Mo?

  • Patuloy ang Coldcard theft, halos 594.48 BTC na-drain mula sa iba’t ibang device.
  • Predictable na Device ID at Boot Timing, Pwedeng Gamitin ng Hacker Para I-rebuild ang Private Key
  • Hindi Kayang Ayusin ng Firmware Update ang Luma Mong Seed—Kailangan Mo Nang Ilipat ang Funds Mo Ngayon

Dahil sa firmware error, na-disable ang secure random number generation sa maraming Coldcard hardware wallet models, kaya nauwi ito sa ongoing na pagnanakaw kung saan nasa 594.48 Bitcoin (BTC) na, o halos $38.3 milyon, ang nadrain.

Na-trace ng Coldcard maker na Coinkite at ng Bitcoin engineering team ng Block ang problema sa sira na random number generator (RNG) check. Dahil dito, kaya ng attacker na i-restore o buuin ulit ang private keys ng isang wallet gamit lang ang predictable na device details, at hindi na kailangan ng totoong randomness.

Coldcard Bitcoin Theft: Paano Nangyari?

Ang firmware ng Coldcard ay nagdi-disable mismo ng built-in na randomness generator ng chip. Ang backup system na ginagamit nito ay ginagawa lang ang wallet keys mula sa serial number ng device at oras ng internal clock nito. Pareho nitong pwedeng i-guess ng attacker dahil may specific na pattern, kaya yung dapat ay random na seed ay nagiging parang puzzle na kayang i-solve.

Yung mga device na gumagamit ng specific na firmware mula 2021 halos walang totoong randomness na nakukuha. Sa mga bagong models, may partial na pag-ayos pero limitado pa rin — umaabot lang sa roughly apat na bilyong possible combinations, na kakayanin ng mga modernong computer. Base sa record ng Block, nagsimula ang problema sa 2021 update, tapos kahit naglabas pa ng panibagong fix isang taon pagkatapos, kulang pa rin.

Kaya lahat ng features tulad ng paper wallets, seed backups, at iba pa na galing din sa parehong random source ay apektado. Kinumpirma rin ng report ng Block na mas malawak ang epekto nito. Kapareho ito ng Ill Bloom exploit na nag-drain ng mga wallet gamit ang mahihinang seed phrase ngayong taon.

Ano Dapat Gawin ng mga User Ngayon?

Hindi kailangan ng physical access ng attacker para manakawan ka. Maging public address lang o exported public key ay puwede na niyang i-target at subukan i-guess. Kapag tumama ang guess, makukuha na niya ang private key at agad niyang maililipat ang coins.

Ang nire-recommend ng Coinkite para sa lahat ng apektado ay gumawa agad ng bagong seed gamit ang updated na hardware at ilipat kaagad ang funds. Kahit mag-update ka ng firmware, hindi nito masosolusyunan ang risk dahil andun pa rin yung mahina na seed sa device.

Para naman sa mga naglagay ng extra passphrase sa seed nila, mas mababa ang risk dito. Ganito rin ang advice ni ZachXBT para sa mga mobile wallet.

Hindi rin bago ang pagka-drain ng crypto dahil sa mahihinang key generation. Kamakailan, nangyari na ang exposed master key sa tax agency ng South Korea. Tapos, may private key breach din na nag-crash ng token ng Humanity Protocol ng 88% noong June.

Patuloy pa rin ang mga vendor sa pag-expand ng offline hardware wallets sa mga retail store. Pero pinapakita ng insidenteng ito na pwedeng manggaling mismo sa device ang problema dahil sa firmware bugs.

Sabi ng Coinkite at Block, patuloy pa rin nilang inayos at tinitingnan hanggang saan ang saklaw ng bug na ito sa mga luma pang firmware. Kaya habang hindi pa natatapos ang review nila, advice na i-assume ng Coldcard users na anumang seed na nagawa bago ang fix ngayon ay puwede nang compromised.


Upang mabasa ang pinakabagong pagsusuri sa merkado ng cryptocurrency mula sa BeInCrypto, i-click dito.

Disclaimer

Ang opinion article na ito ay nagpapahayag ng opinyon ng may-akda at maaaring hindi kumakatawan sa mga pananaw ng BeInCrypto. Nananatiling committed ang BeInCrypto sa transparent na pag-uulat at pagpapanatili ng pinakamataas na pamantayan ng journalism. Pinapayuhan ang mga mambabasa na i-verify ang impormasyon sa kanilang sariling kakayahan at kumonsulta sa isang propesyonal bago gumawa ng anumang desisyon base sa nilalamang ito. Paalala rin na ang aming Terms and Conditions, Privacy Policy, at Disclaimers ay na-update na.