הפריצה לארנק החומרה Coldcard צמחה ל-116 מיליון דולר (ואולי יותר) לאורך ארבעה גלים נפרדים, ו-Coinkite אומרת כי שלושת הימים האחרונים היו מהקשים ביותר בתולדות החברה.
הפריצה ל-Coldcard הגיעה זה עתה ל-116 מיליון דולר. גל רביעי עדיין מרוקן

נקודות עיקריות
- פריצת Coldcard גנבה 1,816 BTC, בשווי של כ-116 מיליון דולר, מיותר מ-5,200 כתובות.
- Galaxy Research אומרת שקצב ה״סוויפ״ (sweep) בגל 4 הגיע לפי 45 מהבסיס שלפני התקרית ב-3 באוגוסט.
- Coinkite קוראת למשתמשי Coldcard להעביר כספים מיד בעקבות פגם RNG בקושחה משנת 2021.
ארבעה גלים בארבעה ימים
מה שהחל כגניבה מוערכת של 30 מיליון דולר יותר משלש את עצמו בתוך פחות משבוע. Bitcoin.com News דיווח לראשונה על הניצול עם התגלותו, והסכום טיפס עם כל גל חדש של עסקאות שהוקרים משכו מארנקים שנוצרו ב-Coldcard: מפרץ ראשון שהעביר 30 מיליון דולר בעשר הדקות הראשונות, לכ-75 מיליון דולר לאחר גל שני, ועד כמעט 89 מיליון דולר כאשר הגניבה התפשטה ל-4,500 כתובות.
הסכום עומד כעת על בערך 116 מיליון דולר על פני 1,816 BTC שנמשכו מיותר מ-5,200 כתובות בודדות. Galaxy Research, שעקבה אחר הניצול בזמן אמת, אישרה גל רביעי ב-3 באוגוסט שהעביר לבדו כ-449 BTC לאחר תיקונים לנתונים מוקדמים יותר.
ראש המחלקה בחברה, אלכס ת׳ורן, תיאר את הפעילות האחרונה כ״גל רביעי מאורגן״ סביר של גניבות, והצביע על קצב סוויפ של 13.8 העברות לכל בלוק לעומת חלון בקרה שלפני התקרית של 0.3 העברות בלבד לכל בלוק — כלומר פעילות בסיסית הגבוהה בכ-פי 45 מהרגיל.

הניתוח של ת׳ורן מצביע על כך שהדפוס מרמז על מספר קבוצות שמתחרות במקביל ברחבי מרחב המפתחות הפגיע, ולא על תוקף יחיד שמרחיב בשיטתיות את המבצע שלו — פרט חשוב משום שהוא מרמז שהגניבה עשויה להימשך בהתפרצויות כאשר גורמים שונים מגלים באופן עצמאי אילו כתובות עדיין חשופות.
מדוע פגם המספרים האקראיים חשוב
שורש הבעיה חוזר אחורה מעבר לשבוע הזה: עדכון קושחה משנת 2021 לחלק ממכשירי Coldcard החליף את תהליך יצירת ה-seed של הארנק ממקור אקראיות חזק מבוסס-חומרה לדפוס תוכנה שהתברר כצפוי — כלומר כל seed של ארנק שנוצר על הקושחה הפגועה יכול היה, בתיאוריה, להיות מנוחש ולא להיות נתון לניסיון brute force.
במהלך המהומה הראשונית, ZachXBT סירב לסייע במעקב אחר הכספים הגנובים, והותיר קורבנות וחוקרים עצמאיים להתחרות מול תוקפים שכבר הבינו בדיוק אילו כתובות פגיעות.
היתרון המוקדם הזה הוא הסיבה לכך שהארנקים הגדולים נפגעו ראשונים. התוקפים כיוונו ליתרות הגדולות ביותר בתוך דקות מרגע שהניצול הפך לפעיל, ובתוך כ-25 דקות כבר משכו מאות ביטקוין מארנקים עם חתימה יחידה (single-signature), עוד לפני שלרוב המחזיקים הייתה אינדיקציה כלשהי שהכספים שלהם בסיכון.
כל הכתובות שנפגעו ניתנות למעקב חזרה ל-seedים שנוצרו לאחר שהקושחה הפגומה שוחררה במרץ 2021, כלומר חלון החשיפה קיים כבר יותר מחמש שנים, בשקט, עד שמישהו מצא והחל לנצל אותו החודש.
תגובת Coinkite ומה צפוי בהמשך
Coinkite, היצרנית הקנדית שמאחורי Coldcard, הכירה ישירות בהיקף הנזק. בהצהרה המתייחסת לגניבות המתמשכות, החברה אמרה כי ״שלושת הימים האחרונים היו מהקשים בתולדות החברה הזו, ועבור הרבה מהאנשים שקוראים את זה, הם היו משהו הרבה יותר גרוע״, והמליצה בחום לכל מי שיצר seed של ארנק במכשיר Coldcard להעביר את כספיו לארנק חדש שנוצר בבטחה, בהקדם האפשרי.
קורבנות שעדיין מתמודדים עם התהליך נמצאים בחלון זמן צר לנסות עסקאות Replace-By-Fee על העברות שלא אושרו, אם כי האפשרות הזו עוזרת רק אם הסוויפ של התוקף עדיין לא אושר על השרשרת (onchain).
לבסוף, גורמים בתעשייה כמו אנתוני פומפליאנו דחו את הנרטיב שלפיו הפריצה הייתה בביטקוין עצמו, וטענו כי הפגם היה באופן חד-משמעי בקושחה של Coldcard ולא בפרוטוקול ה-BTC.
מאמר זה תורגם מאנגלית באמצעות בינה מלאכותית. הגרסה המקורית באנגלית היא המקור הקובע; תרגומים אוטומטיים עשויים להכיל אי-דיוקים, במיוחד במונחים משפטיים ורגולטוריים.











