Yaklaşık 600 BTC, değeri yaklaşık 38 milyon dolar olan, 2021 ile 2023 arasında Coldcard donanımında üretilen hareketsiz tek imzalı Bitcoin cüzdanlarından çekildi. Bu durum, cihazın tohum üretim kodundaki bir entropi hatasının açık bir şekilde istismar edilmesiyle gerçekleşti. Hata, 2021'deki bir yazılım güncellemesine dayanıyor: Coldcard'ın güvenlik kontrolü, kodda gerçek rastgelelik ayarının var olduğunu yalnızca doğruladı, ancak bunun gerçekten etkin olduğunu doğrulamadı, bu nedenle tohumlar tahmin edilebilir, tahmin edilebilir girdilerden türetildi.
Neden önemli
Coldcard, Bitcoin OG / maxi topluluğunun soğuk depolama tercihi olarak itibarını inşa etti. Bu cihaz, her sert kendine ait cüzdan kullanıcısının güvendiği bir araçtı. 2021'den beri yazılımda sessizce duran bir güvenlik açığı, hava boşluğuna sahip donanımın otomatik olarak en güvenli saklama katmanı olduğu varsayımını zayıflatıyor. Diğer donanım cüzdanları (Ledger, Trezor ve diğerleri) bu spesifik hatadan etkilenmiyor, ancak olay, tedarik zinciri yazılım değişikliklerinin nasıl denetlendiği konusundaki tartışmayı yeniden çerçeveliyor.
Piyasa etkisi
İstismar yapısal olarak yamanamaz. Yazılım güncellemesi, zaten üretilmiş olan savunmasız tohumları geriye dönük olarak onaramaz ve herhangi bir kamuya açıklama, hemen risk altındaki cüzdanları profesyonel saldırganlara işaret eder. Mağdurlar için mevcut olan tek kısmi hafifletmeler, tohum üretim adımının hiç dokunmadığı uygulamalardır: zar atılmış entropi, şifreler veya çoklu imza kurulumları. Bugün Bitcoin fiyat tepkisi, kendine ait cüzdan kullanıcılarının ince bir kesimini etkileyen hackten daha çok makro baskı tarafından yönlendiriliyor: ABD'nin 30 yıllık getirisi %5.27'ye yükseldi ve bu, Haziran 2007'den bu yana en yüksek seviyesidir. Clarity Yasası, Circle'ın USDC için New York sınırlı amaçlı bir güven belgesi almasına rağmen Kongre'de tıkanmış görünüyor. Kendine ait cüzdan savunucuları, etkilenen kullanıcıları fonları çoklu imza veya geçici olarak bir borsa hesabına taşımaya çağırıyor. Profesyonel cüzdan temizleyicileri, şimdi orijinal, rapor edilen AI destekli saldırgana karşı kalan açık bakiyeler için yarışıyor.
Sıkça sorulan sorular
-
Coldcard entropi hatası nedir ve ne zaman başladı?
2021'deki bir Coldcard yazılım güncellemesi, kodda gerçek rastgelelik ayarının var olduğunu doğrulayan bir güvenlik kontrolü ekledi, ancak bunun gerçekten etkin olduğunu doğrulamadı. 2021 ile 2023 arasında etkilenen yazılımda üretilen tohumlar, tahmin edilebilir girdilerden türetilmiştir ve zorla kırılabilir.
-
Şu ana kadar ne kadar Bitcoin çalındı?
Yaklaşık 600 BTC, değeri yaklaşık 38 milyon dolar olan, etkilenen dönemde Coldcard donanımında üretilen hareketsiz tek imzalı cüzdanlardan çekildi.
-
Ledger ve Trezor cüzdanları etkileniyor mu?
Hayır. Hata, Coldcard'ın tohum üretim koduna özgüdür. Ledger, Trezor ve diğer donanım cüzdanı satıcıları bu spesifik güvenlik açığından etkilenmiyor.
-
Coldcard bu hatayı bir yazılım güncellemesi ile düzeltebilir mi?
Hayır. Bir yazılım güncellemesi, zaten üretilmiş olan tohumları geriye dönük olarak onaramaz ve herhangi bir kamuya açıklama, hemen saldırganları kalan savunmasız cüzdanlar hakkında uyarır. Tek kısmi hafifletmeler, tohum üretim adımının hiç dokunmadığı uygulamalardır: zar atılmış entropi, şifreler veya çoklu imza…
-
Etkilenen Coldcard kullanıcıları şu anda ne yapmalı?
2021 ile 2023 arasında Coldcard'da zar atılmış entropi, bir şifre veya çoklu imza olmadan tek anahtar cüzdanı üreten kullanıcılar, fonları hemen taşımalıdır. Eğer yapılandırılmış bir çoklu imza varsa, ona, yoksa geçici olarak düzenlenmiş bir borsa hesabına taşımaları önerilir.