מופעל ע"י
Security

זאקXBT מסרב לעקוב אחר פריצת ה-Coldcard בהיקף של 88 מיליון דולר

חוקר הבלוקצ’יין ZachXBT אומר שאין לו תוכניות לעקוב אחר פריצת Coldcard בהיקף 88.6 מיליון דולר, והוא מספר לעוקביו כי קהילת הביטקוין העניקה לו מעט תמיכה בתמורה לעבודתו בשנים האחרונות.

נכתב ע"י
שתף
זאקXBT מסרב לעקוב אחר פריצת ה-Coldcard בהיקף של 88 מיליון דולר

נקודות עיקריות

  • ZachXBT סירב לעקוב אחר פריצת Coldcard, בטענה לתמיכה חלשה מצד מחזיקי ביטקוין.
  • הפריצה ל-Coldcard של Coinkite רוקנה 1,367 BTC מ-4,585 כתובות מאז 30 ביולי 2026.
  • Galaxy Research עדיין עוקבת אחר הכספים שנגנבו, בעוד שמדיניות שמירת האימיילים של Coinkite מעוררת גל ביקורת חדש.

ZachXBT אומר שיש לו “פחות מחויבות” לעזור

חוקר האונצ’יין הפורה, הידוע בחשיפת ההאקרים מאחורי כמה מהגניבות הגדולות ביותר בקריפטו, פרסם ב-X שאין לו כרגע תוכניות לנטר או להתחקות אחר אירוע Coldcard. לדבריו, זמנו מתמקד באקוסיסטמות שמעריכות את עבודתו, והוסיף שמקסימליסטים של ביטקוין אינם תורמים או תומכים בחקירותיו, ולכן יש לו פחות מחויבות לעזור.

ZachXBT has said he does not want any part of the Coldcard investigation.
מקור התמונה: X

האמירה הגיעה כאשר פריצת Coldcard נכנסה ליומה החמישי והסכום המצטבר המשיך לטפס. ZachXBT עבד בעבר בהתנדבות (pro bono) בתיקים גדולים, והפוסט שלו מרמז שיש פער גדול בין הרצון הטוב שקהילת הביטקוין הפגינה כלפיו לבין המאמץ שמצפים ממנו להשקיע כאשר דברים משתבשים.

פריצת Coldcard עד כה

הניצול מתחקה אחר פגם קושחה בארנקי חומרה המיוצרים על ידי היצרן הקנדי Coinkite. הבאג השפיע על מכשירי Coldcard Mk3 המריצים גרסאות 4.0.1 עד 4.1.9, וגרם לחלק מהארנקים לייצר אנטרופיית seed באמצעות מחולל מספרים אקראיים תוכנתי במקום השבב הייעודי של החומרה — פגם שהפך זרעים מסוימים לניתנים לניחוש.

הגל הראשון פגע ב-30 ביולי כאשר כ-594 BTC, בשווי של כ-38 מיליון דולר באותה עת, נרוקנו מכמעט 500 כתובות רדומות בתוך פחות מ-30 דקות. Coinkite שחררה קושחה מתוקנת בתוך יומיים, אך הנזק המשיך להתפשט, ועד 2 באוגוסט Galaxy Research עקבה אחר הסכום המצטבר ל-1,367 BTC, בשווי 88.6 מיליון דולר, שנמשכו מ-4,585 כתובות בשלושה גלי תקיפה נפרדים.

הקצב והדיוק של הגניבות הזינו ספקולציות כי כלי אוטומציה, ייתכן בסיוע בינה מלאכותית, סייעו לתוקף לזהות ולרוקן כתובות פגיעות בתוך דקות בכל סבב. הגניבה המשיכה להתנפח גם כאשר הפקדות לבורסות מהכספים הגנובים זינקו ו-BTC ישן יותר, שהיה רדום קודם לכן ומקושר למקרה, החל לנוע שוב.

שמירת נתונים מוסיפה לגל הביקורת

הטיפול של Coinkite בהשלכות הפך למחלוקת בפני עצמה, שכן החברה שלחה אימייל לכל כתובת לקוח שהצליחה להגיע אליה מרשומות החנות והניוזלטר שלה, שחלקן מתוארכות כבר ל-2019, כדי להזהיר אותם מפני הבאג.

זה סתר טענות קודמות של המנכ”ל רודולפו נובאק, שלפיהן Coinkite מחקה נתוני לקוחות 90 יום לאחר רכישה והציעה אפשרויות קנייה אנונימיות. Coinkite הודתה מאוחר יותר שהיא שומרת כתובות אימייל של רכישות ללא הגבלת זמן והכירה בכך שאין לה מדיניות מחיקה עבור הנתונים הללו — גילוי שגרר גל ביקורת משלו, נפרד מהפריצה עצמה.

נובאק הגן על רקורד האבטחה הכולל של החברה, וציין שמתחרים חווים פריצות באופן קבוע וש-Coinkite מתייחסת לעניין ברצינות רבה. ובכל זאת, הפרשה כבר החלה לשחוק את האמון במשמורת עצמית, ועלולה לדחוף משקיעים זהירים יותר בחזרה לעבר קרנות סל במקום לנהל את המפתחות שלהם בעצמם.

הסאגה גלשה גם לדרמה אונצ’יינית מעבר לגניבה עצמה. הצעת הלבנת ביטקוין חצופה שהופנתה אל ההאקר פורסמה ישירות על גבי הבלוקצ’יין של ביטקוין, והפכה את המקרה למופע ציבורי שמתנהל בזמן אמת ברשתות החברתיות ובנתוני האונצ’יין.

ככל שדמויות כבדות משקל כמו ZachXBT נסוגות, הנטל להתחקות אחר 1,367 ה-BTC שנגנבו נופל כעת במידה רבה יותר על חברות כמו Galaxy Research, שמפרסמת עדכונים גל-אחר-גל כאשר פעילות הארנק של התוקף מתפתחת. דו”חות מצביעים על כך שבאג האנטרופיה שפגע במכשירי Coldcard Mk3 מתוארך לבניית קושחה ממרץ 2021, כלומר כל seed של ארנק שנוצר באותה גרסה לאורך יותר מארבע שנים עדיין עשוי להיות חשוף עד שבעליו יחליפו ל-seed חדש בקושחה המתוקנת.

מאמר זה תורגם מאנגלית באמצעות בינה מלאכותית. הגרסה המקורית באנגלית היא המקור הקובע; תרגומים אוטומטיים עשויים להכיל אי-דיוקים, במיוחד במונחים משפטיים ורגולטוריים.

תגיות בכתבה זו