Włamanie do portfeli Coldcard może oznaczać straty bliskie 114 mln USD

Szacowane straty po zgłaszanym włamaniu związanym z portfelami sprzętowymi Coldcard mogą zbliżać się do 114 mln USD. Na rynku pojawiły się sygnały o możliwej czwartej fali "czyszczenia" (sweep) podatnych adresów, co ponownie kieruje uwagę na sposób generowania seedów w starszych urządzeniach. Co wiadomo o incydencie Sprawa dotyczy Coldcard, portfela Bitcoin produkowanego przez Coinkite. Źródłem problemu ma być błąd w procesie tworzenia frazy seed na części starszych urządzeń. Coinkite opublikował ostrzeżenie dotyczące generowania seedów dla użytkowników Coldcard Mk3 i opisał ryzyko. Temat był też omawiany m.in. w materiale "Coldcard Exploit Highlighted in August 2 Hodler's Digest". Zgodnie z analizą inżynieryjną Block, techniczne tło incydentu to przewidywalny mechanizm awaryjny generatora liczb losowych połączony z 32-bitowym reseedem w firmware Coldcard. Zbyt słabe źródło entropii może sprawić, że klucze prywatne staną się możliwe do odgadnięcia przez atakującego. Sytuacja wciąż się rozwija. W piątym dniu od nagłośnienia exploitu środki nadal przemieszczały się z dotkniętych adresów w trakcie trwającego dochodzenia. Nie potwierdzono ani ostatecznego bilansu, ani atrybucji. Dlaczego kwota może zbliżać się do 114 mln USD Wartość 114 mln USD jest przedstawiana jako potencjalna, a nie potwierdzona. Według CoinDesk, straty powiązane z portfelami Coldcard mogą zbliżać się do tej kwoty wraz z wyłanianiem się możliwej czwartej fali "sweep" podatnych portfeli. To szacunek ekspozycji związanej z adresami, których seedy mogły zostać wygenerowane przy słabej entropii, a nie pojedyncze, zweryfikowane zestawienie skradzionych środków. Ponieważ "sweepy" mają charakter falowy, łączna wartość może się zmieniać, gdy kolejne adresy są opróżniane lub identyfikowane. Potencjalne odzyski, zamrożenia aktywów lub błędnie przypisane transfery mogą przesunąć finalną liczbę w obie strony. Znaczenie dla użytkowników Coldcard i narracji o samodzielnej custody Dla użytkowników kluczowe jest ustalenie, czy ich urządzenie wygenerowało seed na podatnym firmware. Ostrzeżenie Coinkite do posiadaczy Coldcard Mk3, opublikowane po zgłaszanej kradzieży 594 BTC, wskazuje na konieczność sprawdzenia wersji urządzenia oraz przeniesienia środków na nowy seed wygenerowany w bezpieczny sposób, jeśli istnieje ryzyko. To zdarzenie uderza w reputację Coldcard, ponieważ portfele sprzętowe sprzedaje się przede wszystkim obietnicą bezpiecznego generowania kluczy i ochrony w trybie cold storage. Błąd na poziomie entropii podważa fundament tej obietnicy. W społeczności zwrócono też uwagę na konto dokumentujące kolejne "sweepy"; w dyskusjach przywoływany jest wpis @intangiblecoins na X. Szerszy wniosek dotyczy samodzielnego przechowywania kryptowalut: kontrola własnych kluczy eliminuje ryzyko kontrahenta, ale przenosi pełną odpowiedzialność na poprawność urządzenia i jego firmware. Incydent wpisuje się w listę problemów z custody, obok niedawnego przypadku, w którym ZeroStack ostrzegał przed "ryzykiem przetrwania" po stracie 82,5 mln USD, przypominając, że detale implementacyjne mają realne konsekwencje finansowe. Zastrzeżenie: Materiał ma charakter wyłącznie informacyjny i nie stanowi porady finansowej ani inwestycyjnej. Rynki kryptowalut i aktywów cyfrowych wiążą się z wysokim ryzykiem. Przed podjęciem decyzji przeprowadź własną analizę.