Coldcard'ın ürün yazılımındaki bir açık, 709'dan fazla adresten yaklaşık $114 milyon değerinde bitcoin çekti; ilk süpürme işlemi 25 dakika içinde yaklaşık 500 cüzdanı boşalttı, bildirdi Foundation CEO'su Zach Herbert bir CoinDesk köşe yazısında. Hata, Mart 2021'de Coldcard'ın kod tabanına girdi ve istismar edilmeden önce beş yıldan fazla süre halka açık, açık kaynak görünümünde beklemede kaldı. Herbert olayı, tek bir satıcı hatası değil, topluluk çapında bir doğrulama başarısızlığı olarak çerçeveliyor.
Neden önemli
Daha derin okuma yapısal nitelikte. Coldcard'ın kaynağı daima incelemeye açıktı, ama 'güvenme, doğrula' etiği yalnızca nitelikli inceleyenler gerçekten baktığında işler ve beş yıl boyunca fiilen kimse bakmadı. Hata, kod tabanına, Coinkite CEO'su Rodolfo Novak'ın Coldcard'ın GPL lisansı konusunda kamuya açık şekilde pişmanlık duyduktan kısa süre sonra girdi; Coldcard ardından Commons Clause'a geçti; ilgili SSS de ortaya çıkan yazılımın artık açık kaynak olmadığını belirtiyor. Bunu kapsamlı bir yeniden yazım izledi ve son GPL kodunu çıkaran Mart 2021 commit'i, seed üretimini bozan commit'in ta kendisi.
İkinci başarısızlık, bakan insanların başına gelenler. 2020'de Shift Crypto ve Nunchuk, Coldcard'da bir multisig doğrulama açığını ifşa etti; Novak bu ifşayı Citadel Dispatch podcast'inde 'PR terörü' olarak nitelendirdi. 2023'te WalletScrutiny, eski sürümlerde üretim sorunları bildirdiğinde, verilen yanıt projeyi yetersiz ya da kötü niyetli olarak etiketledi ve dava açma imasında bulundu. Bağımsız takip çalışmaları daha sonra gerçek üretim sorunlarını doğruladı ve kimsenin kötü niyetle hareket etmediği sonucuna vardı.
Piyasa etkisi
Dolar cinsinden tutar yükseliyor. İlk 25 dakikada yaklaşık 500 cüzdan boşaltıldı; toplam şu anda $114 milyon ve 709+ adres boyunca artmaya devam ediyor. Savunmasız ürün yazılımı kullanan Coldcard kullanıcıları güncelleyerek kurtaramaz; etkilenen seed'ler temiz bir entropi kaynağı üzerinde üretilen cüzdanlara taşınmalı.
Itibar maliyeti daha derin. BTC Sessions sunucusu Ben Perrin, Coldcard'ın tutumuna göz yumduğunu kamuya açık şekilde kabul etti, çünkü güvenin güvenlikle birlikte geldiğini varsaymıştı. Bu olay, aynı doğrulanmamış iddiaları taşıyan self-custody önerileri ve ürün incelemelerinde yankılanıyor.
Sıkça sorulan sorular
-
Coldcard entropi hatası, istismar edilmeden önce kod tabanında ne kadar süre bekledi?
Hata, Mart 2021'de kod tabanına girdi ve istismar edilmeden önce beş yıldan fazla süre halka açık, açık kaynak görünümünde kaldı.
-
Bağımsız araştırmacılar Coldcard hatasını neden daha önce yakalamadı?
Herbert, Coldcard'ın kültürünün bağımsız incelemeyi cezalandırdığını savunuyor; 2020'deki Shift Crypto ve Nunchuk multisig ifşası 'PR terörü' olarak nitelendirildi ve 2023'teki WalletScrutiny üretim raporu kötü niyetli olarak bir kenara itildi.
-
Coldcard ürün yazılımını güncellemek, exploit'te kaybedilen bitcoin'i kurtarabilir mi?
Hayır. Ürün yazılımını güncellemek savunmasız sürümlerde üretilen seed'leri onarmaz; kullanıcılar temiz bir entropi kaynağında üretilen cüzdanlara geçmek zorunda.
-
Coldcard'ın lisans değişikliği entropi hatasında nasıl bir rol oynadı?
Hata, kod tabanına Coldcard GPL'den Commons Clause'a geçtikten kısa süre sonra girdi; ilgili SSS, ortaya çıkan yazılımın artık açık kaynak olmadığını belirtiyor. Son GPL kodunu çıkaran Mart 2021 commit'i, seed üretimini bozan commit'in ta kendisi.
-
Coldcard hack'inin ardından Foundation ne öneriyor?
Herbert, Bitcoin'in 'güvenme, doğrula' etiğini kayırmadan uygulamaya çağırıyor: satıcıya güvenmemek, eleştirmenlerine güvenmemek ve her iddiayı bağımsızca doğrulamak.
CoinDesk