A carregar preços…
🩸BEARISH

BTC: Falha na Coldcard drena 114M de 709 carteiras

A falha permaneceu em código aberto durante cinco anos enquanto uma comunidade assente no princípio 'não confie, verifique' terceirizava o seu discernimento para a reputação de um único fornecedor, defende Zach Herbert, CEO da Foundation.

BTC: Falha na Coldcard drena 114M de 709 carteiras
BTC: Falha na Coldcard drena 114M de 709 carteiras
BTC: Falha na Coldcard drena 114M de 709 carteiras
BTC: Falha na Coldcard drena 114M de 709 carteiras

Uma falha no firmware da Coldcard drenou cerca de 114 milhões de dólares em bitcoin de mais de 709 endereços, com o primeiro varrimento a esvaziar aproximadamente 500 carteiras em 25 minutos, noticiou Zach Herbert, CEO da Foundation, numa coluna de opinião na CoinDesk. A falha entrou no código da Coldcard em março de 2021 e permaneceu em visão pública, open-source, durante mais de cinco anos antes de ser explorada. Herbert enquadra o incidente como uma falha comunitária de verificação, e não como um descuido isolado do fornecedor.

Porquê importa

A leitura mais profunda é estrutural. O código-fonte da Coldcard esteve sempre aberto para inspeção, mas o ethos 'não confie, verifique' só funciona quando revisores qualificados efetivamente olham, e durante cinco anos praticamente ninguém o fez. A falha entrou no código pouco depois de o CEO da Coinkite, Rodolfo Novak, ter publicamente lamentado a licença GPL da Coldcard; a Coldcard mudou então para a Commons Clause, cujo próprio FAQ afirma que o software resultante já não é open source. Seguiu-se uma reescrita abrangente, e o commit de março de 2021 que removeu o último código GPL é o mesmo commit que partiu a geração de seeds.

A segunda falha foi o que aconteceu a quem efetivamente olhou. Em 2020, a Shift Crypto e a Nunchuk divulgaram uma falha de verificação multisig na Coldcard; Novak classificou a divulgação como 'terrorismo de relações públicas' no podcast Citadel Dispatch. Em 2023, quando a WalletScrutiny reportou problemas de reprodução em builds mais antigas, a resposta rotulou o projeto de incompetente ou malicioso e ventilou a possibilidade de litígio. Um acompanhamento independente confirmou depois problemas de reprodução genuínos e concluiu que ninguém agira de má-fé.

Impacto no mercado

O valor em dólares continua a subir. Cerca de 500 carteiras foram drenadas nos primeiros 25 minutos, com o total já nos 114 milhões de dólares e a crescer em mais de 709 endereços. Os utilizadores da Coldcard com firmware vulnerável não podem recuperar com uma simples atualização; as seeds afetadas têm de ser migradas para carteiras geradas numa fonte de entropia limpa.

O custo reputacional é mais profundo. O anfitrião do BTC Sessions, Ben Perrin, admitiu publicamente que passou por cima do comportamento da Coldcard porque partia do princípio de que a confiança vinha embalada com segurança. O episódio está a propagar-se pelas recomendações de autocustódia e por análises de produtos que transportavam as mesmas afirmações por verificar.

Tokens relacionados
$BTC

Perguntas frequentes

  1. Quanto tempo permaneceu a falha de entropia da Coldcard no código antes de ser explorada?

    A falha entrou no código em março de 2021 e permaneceu em visão pública open-source durante mais de cinco anos antes de ser explorada.

  2. Porque é que investigadores independentes não detetaram a falha da Coldcard mais cedo?

    Herbert defende que a cultura da Coldcard puniu a revisão independente, com uma divulgação multisig de 2020 da Shift Crypto e Nunchuk rotulada de 'terrorismo de relações públicas' e um relatório de reprodução da WalletScrutiny de 2023 descartado como malicioso.

  3. Atualizar o firmware da Coldcard permite recuperar o bitcoin perdido no exploit?

    Não. Atualizar o firmware não repara seeds geradas em versões vulneráveis; os utilizadores têm de migrar para carteiras geradas numa fonte de entropia limpa.

  4. Que papel teve a mudança de licença da Coldcard na falha de entropia?

    A falha entrou no código pouco depois de a Coldcard ter passado da GPL para a Commons Clause, cujo próprio FAQ afirma que o software resultante já não é open source. O commit de março de 2021 que removeu o último código GPL é o mesmo commit que partiu a geração de seeds.

  5. O que propõe a Foundation após o hack da Coldcard?

    Herbert apela à aplicação do ethos 'não confie, verifique' do Bitcoin sem favoritos: não confiar no fornecedor, não confiar nos seus críticos, e verificar cada afirmação de forma independente.

Atribuição da fonte
Agregado de CoinDesk · Verificado · Última atualização há 7d
Abrir original →