Útočník 30. července zneužil slabá výchozí hesla vygenerovaná některými hardwarovými peněženkami Coldcard a ukradl bitcoiny v hodnotě přibližně desítek milionů ze stovek adres.
Vysvětlení zranitelnosti Coldcard: Kdo přišel o bitcoiny a komu hrozí riziko

Hlavní body
- Krádeže spojené s Coldcardem vyprázdnily 30. července bitcoiny ze stovek peněženek.
- Podle Coinkite měly seed fráze Mk3 entropii přibližně 40 bitů namísto 128.
- Uživatelé Coldcardu musí před převodem prostředků nainstalovat opravený firmware a vytvořit nové seedy.
Podle podrobné analýzy společnosti Galaxy Research se hlavní část krádeže odehrála v rámci pečlivě koordinované série transakcí trvající asi 25 minut, zatímco širší analýza později spojila přibližně 1 196 adres a až 1 083 bitcoinů v hodnotě téměř 70 milionů dolarů s aktivitou trvající přibližně 41 minut. Konečná čísla se mohou změnit, protože vyšetřovatelé pokračují ve sledování transakcí na veřejném blockchainu bitcoinu.
Pět let stará chyba zasáhla bitcoinové peněženky po celém světě
Postižené peněženky patřily převážně dlouhodobým držitelům, kteří si vygenerovali své obnovovací seed pomocí zařízení Coldcard s náchylným firmwarem vydaným od března 2021. Coldcard je hardwarová peněženka s air-gapem od kanadského výrobce Coinkite, navržená tak, aby klíče k bitcoinům (BTC) zůstaly izolované od zařízení připojených k internetu.
Mnohé z vyprázdněných adres zůstávaly po léta neaktivní. Útočník jednal rychle, platil zvýšené pevné transakční poplatky a nezanechal žádné zbytkové výstupy, což znamená, že každá adresa byla zcela vyprázdněna. Tento vzorec naznačoval automatizovanou operaci využívající připravený seznam soukromých klíčů, nikoli samostatné přesuny prostředků ze strany zákazníků.
K krádeži nedošlo v důsledku phishingu, malwaru v počítači uživatele, fyzické krádeže zařízení ani konvenčního vzdáleného narušení bezpečnosti. Místo toho chyba firmwaru oslabila náhodnost používanou při vytváření seedů peněženek u některých zařízení Coldcard. Tyto seedy vypadaly normálně, ale pocházely z mnohem menšího rozsahu možných kombinací, než bylo uživatelům slíbeno.
Generátor náhodných čísel společnosti Coldcard tiše selhal
Seed bitcoinové peněženky je tajný kód, obvykle zobrazený jako 12 nebo 24 slov, ze kterého peněženka generuje své adresy a soukromé klíče. Správně vygenerovaný 12slovný seed obsahuje 128 bitů entropie, což je technická veličina popisující obrovský počet možných kombinací, díky čemuž je uhodnutí seedu prakticky nemožné.
Zařízení Coldcard měla tuto náhodnost získávat z hardwarového generátoru náhodných čísel uvnitř mikrokontroléru zařízení. Tato součástka čerpá z fyzického elektrického šumu, který by vnější pozorovatel neměl být schopen předpovědět.
Během migrace softwarových knihoven v roce 2021 však společnost Coinkite odhalila, že došlo k záměně dvou funkcí pro generování náhodných čísel se shodnými rozhraními. Jedna z nich přistupovala ke správnému hardwarovému generátoru zařízení. Druhá byla slabou softwarovou náhradou určenou pro desky bez vhodného hardwaru.
Konfigurační nastavení deaktivovalo výchozí hardwarovou cestu MicroPythonu, protože společnost Coinkite dodávala vlastní hardwarový wrapper. Software kontroloval pouze to, zda toto nastavení existuje, nikoli zda je aktivní. Jelikož nastavení existovalo, ale byla mu přiřazena hodnota nula, sestavení proběhlo úspěšně, zatímco generování počátečního čísla se bez upozornění přesunulo na slabší softwarový generátor.
Tovární data a časování nahradily skutečnou náhodnost
Tento záložní generátor se silně spoléhal na předvídatelné informace o zařízení, včetně identifikátoru čipu podobného sériovému číslu a hodnot vnitřních hodin spojených s časováním spouštění. Útočník, který by dokázal tyto vstupy zúžit, by čelil mnohem menšímu prostoru pro prohledávání než 128bitový rozsah očekávaný u bezpečně vygenerovaného semene.
Společnost Coinkite odhadla efektivní vyhledávací prostor pro zranitelná počáteční čísla Mk3 na přibližně 40 bitů za současných předpokladů. To je stále velký počet možností, ale lze je prohledat pomocí specializovaného výpočetního vybavení, zejména pokud útočník může porovnávat kandidátská počáteční čísla s bitcoinovými adresami viditelnými v blockchainu.

Pozdější modely Coldcard, včetně Mk4, Q a Mk5, přidaly určitou míru náhodnosti z bezpečnostního prvku. Do dotčeného generátoru se však dostala pouze omezená část, což u seedů vytvořených před instalací opraveného firmwaru zanechalo odhadovaných 72 bitů efektivní entropie. To bylo silnější než u modelu Mk3, ale stále pod zamýšleným 128bitovým standardem.
Tento rozdíl je podobný nahrazení skutečně náhodné kombinace zámku kombinací odvozenou ze sériového čísla zámku a času, kdy byl poprvé zapnut. Výsledná kombinace může vypadat náhodně, ale někdo, kdo zná vzorec a dokáže odhadnout výchozí informace, ji může reprodukovat. Mnoho uživatelů přechází nejen ze zařízení Mk3, ale také z modelů Mk4, Q a Mk5.
Coinkite vyzývá uživatele k vytvoření zcela nových seedů
Společnost Coinkite vydala bezpečnostní upozornění a opravila firmware poté, co si uvědomila existenci aktivní hrozby. Společnost uvedla, že uživatelé, kteří si vygenerovali seed na postiženém firmwaru, by si měli pomocí opravené verze vytvořit zcela nový seed a převést své bitcoiny na adresy ovládané tímto seedem.
Samotná instalace aktualizace nestačí. Seed vytvořený v rámci chybného systému zůstává trvale zranitelný, protože aktualizace firmwaru nemůže přidat náhodnost ke slovům, která již existují.
Společnost Coinkite doporučila uživatelům aktualizovat zařízení, vytvořit nový seed, ověřit zálohu a otisk peněženky, potvrdit přijímací adresu, odeslat malou testovací transakci a poté převést zbývající zůstatek. Uživatelé by si měli ponechat starou zálohu, dokud nebude převod potvrzen, ale již by neměli považovat starý seed za bezpečný.
Společnost identifikovala opravené verze, včetně Mk3 verze 4.2.0 nebo novější, Mk4 a Mk5 verze 5.6.0 nebo novější a Q verze 1.5.0Q nebo novější, spolu s odpovídajícími verzemi Edge. Produkty Tapsigner, Opendime a Satscard používají odlišný kód a údajně nebyly touto chybou zasaženy.
Doplňková bezpečnost ochránila některé majitele karet Coldcard
Uživatelé, kteří při generování seedu přidali dostatečný počet nezávislých hodů kostkou, byli podstatně chráněni, protože jejich vlastní náhodnost převážila nad vadným softwarovým vstupem. Společnost Coinkite uvedla, že alespoň 50 soukromých hodů spravedlivou kostkou poskytlo dostatečnou ochranu před tímto problémem, ačkoli další hody mohou poskytnout širší bezpečnostní rezervu.
Silná heslová fráze podle standardu BIP-39 také vytváří samostatnou peněženku, kterou nelze rekonstruovat pouze na základě seedových slov. Peněženky s vícenásobným podpisem, které před převodem bitcoinů vyžadují klíče z více zařízení nebo míst, byly z velké části nebo zcela chráněny, pokud zranitelný seed Coldcard představoval pouze jednu část podpisového schématu.
Tyto bezpečnostní opatření však byla volitelná. Zdá se, že mnoho obětí se řídilo standardními bezpečnostními doporučeními dostupnými v té době: koupit renomovanou hardwarovou peněženku, vygenerovat seed offline, chránit zálohu a nikdy ji nezadávat do zařízení připojeného k internetu.
Coinkite přebírá vinu, debata se přesouvá k AI
Generální ředitel společnosti Coinkite Rodolfo Novak, široce známý jako NVK, se 31. července veřejně omluvil a uvedl, že společnost přebírá plnou odpovědnost za selhání firmwaru. „Je mi to líto a jsem zdrcen. Náš tým je včerejšími zprávami zdrcen,“ napsal Novak. Uznal, že opravný balíček zabezpečuje nově vytvořená seedová hesla, ale nedokáže opravit seedová hesla vygenerovaná v rámci zranitelného softwaru.

Novak vysvětlil, že společnost Coinkite po ověření podrobností zveřejní úplnou technickou zprávu a bude pomáhat postiženým uživatelům při podávání policejních oznámení, pojistných nároků nebo při zajištění nezávislých vyšetřování. Vývojáře také varoval, že nástroje umělé inteligence (AI) nyní dokážou prohledávat starý veřejně dostupný kód a odhalovat skryté slabiny rychleji, než je dokážou odhalit tradiční procesy kontroly.
Společnost Coinkite zdůraznila, že musí předpokládat, že útočník použil AI k prozkoumání jejího open-source firmwaru, ačkoli neexistují žádné důkazy o tom, jak byla chyba objevena. Společnost rovněž přiznala, že nedávná revize provedená pomocí předního modelu AI tento problém nezjistila. Několik konkurenčních výrobců hardwarových peněženek se na sociálních médiích vyjádřilo, že jejich produkty nejsou touto chybou dotčeny.
„Společnost Ledger není dotčena nedávno zveřejněným varováním týkajícím se Coldcard Mk3,“ sdělila společnost uživatelům platformy X po incidentu s Coldcard. „Zařízení Ledger používají certifikovaný generátor skutečně náhodných čísel (TRNG) zabudovaný přímo do našeho čipu Secure Element, který generuje plných 256 bitů entropie pro každou 24slovnou tajnou obnovovací frázi.“
„Uživatelé Trezoru: vaše prostředky jsou v bezpečí,“ vysvětlil v pátek výrobce hardwarových peněženek Trezor. „Nedávný problém s Coldcard se omezuje na jejich vlastní přizpůsobený firmware a způsob, jakým některá jejich zařízení generovala náhodnost. Trezor tento kód nepoužívá.“
Účet Trezor X dodal:
„Vždy jsme kombinovali více nezávislých zdrojů náhodnosti (hardware zařízení + hostitelský systém + bezpečnostní prvky u novějších modelů). Upřímně se omlouváme všem, kteří přišli o bitcoiny.“
Na co by si měli uživatelé Coldcardu dát pozor
Totožnost útočníka zůstává neznámá a ukradené bitcoiny mohou být kdykoli přesunuty ze svých konsolidačních adres. Vyšetřovatelé stále pracují na zjištění, kolik zranitelných seedů bylo ve skutečnosti vygenerováno, kolik bitcoinů zůstává ohroženo a zda útočník již identifikoval další peněženky s vysokou hodnotou. Coinkite však nemusí mít mnoho informací o majitelích z dávné minulosti.
„Zábavný dvousečný meč: Coinkite maže všechny záznamy o zákaznících po 120 dnech, aby se chránila před úniky dat,“ uvedl na X spoluzakladatel společnosti Casa, Jameson Lopp. „To znamená, že nejsou schopni kontaktovat zákazníky, kteří si v posledních 5 letech zakoupili zranitelné coldcardy, a varovat je před touto zranitelností.“

Tento incident také prověří, zda se společnosti Coinkite podaří obnovit důvěru v Coldcard a zda výrobci hardwarových peněženek zavedou přísnější nezávislé kontroly generování seedů. Pro uživatele je bezprostřední priorita jednodušší: Každý, kdo si vytvořil seed na postiženém firmwaru bez silné nezávislé entropie kostky, hesla nebo ochrany pomocí více podpisů, by jej měl považovat za kompromitovaný a prostředky opatrně převést do nově vygenerované peněženky.
Kromě této devastující krádeže bijí bitcoinisté napříč komunitou na poplach a vyzývají ostatní, aby šířili tuto informaci, než budou vyprázdněny další zranitelné peněženky.
Tento článek byl přeložen z angličtiny pomocí umělé inteligence. Původní anglická verze je autoritativním zdrojem; automatické překlady mohou obsahovat nepřesnosti, zejména v právní a regulační terminologii.
















