Napadač je iskoristio slabe seedove koje su generirali određeni Coldcard hardverski novčanici kako bi 30. srpnja ukrao bitcoin u vrijednosti otprilike nekoliko desetaka milijuna s stotina adresa.
Objašnjenje Coldcard exploita: Tko je izgubio Bitcoin i tko je u riziku

Ključne poruke
- Krađe povezane s Coldcardom ispraznile su bitcoin iz stotina novčanika 30. srpnja.
- Coinkite kaže da su Mk3 seedovi imali oko 40 bitova entropije umjesto 128.
- Korisnici Coldcarda moraju instalirati ispravljeni firmware i izraditi nove seedove prije premještanja sredstava.
Prema dubinskoj analizi Galaxy Researcha, glavni dio krađe odvijao se u strogo koordiniranom naletu koji je trajao oko 25 minuta, dok je šira analiza kasnije povezala približno 1.196 adresa i čak 1.083 bitcoina, vrijednih gotovo 70 milijuna dolara, s aktivnošću koja je obuhvatila približno 41 minutu. Konačne brojke mogu se promijeniti kako istražitelji nastavljaju pratiti transakcije na javnom Bitcoin blockchainu.
Pet godina stara greška doseže bitcoin novčanike diljem svijeta
Pogođeni novčanici uglavnom su pripadali dugoročnim vlasnicima koji su svoje recovery seedove generirali pomoću Coldcard uređaja s ranjivim firmwareom objavljenim od ožujka 2021. nadalje. Coldcard je air-gapped hardverski novčanik kanadskog proizvođača Coinkite, osmišljen da drži bitcoin (BTC) ključeve izoliranima od uređaja povezanih s internetom.
Mnoge od ispražnjenih adresa bile su godinama neaktivne. Napadač se kretao brzo, plaćao povišene fiksne naknade za transakcije i nije ostavljao change outpute, što znači da je svaka adresa u potpunosti ispražnjena. Taj obrazac sugerirao je automatiziranu operaciju koja koristi unaprijed pripremljen popis privatnih ključeva, a ne to da su korisnici neovisno premještali svoja sredstva.
Krađa nije uzrokovana phishingom, malwareom na korisničkom računalu, fizičkom krađom uređaja ili uobičajenim udaljenim probojem. Umjesto toga, greška u firmwareu oslabila je nasumičnost koja se koristila kada su neki Coldcard uređaji stvarali seedove novčanika. Ti seedovi izgledali su normalno, ali su dolazili iz znatno manjeg raspona mogućih kombinacija nego što je korisnicima obećano.
Coldcardov generator slučajnih brojeva tiho je zakazao
Seed bitcoin novčanika je tajna, najčešće prikazana kao 12 ili 24 riječi, iz koje novčanik generira svoje adrese i privatne ključeve. Ispravno generiran seed od 12 riječi sadrži 128 bitova entropije, tehničku mjeru koja opisuje golem broj mogućih kombinacija zbog čega je pogađanje seeda praktički nemoguće.
Coldcard uređaji trebali su dobivati tu nasumičnost iz hardverskog generatora slučajnih brojeva unutar mikrokontrolera uređaja. Ta komponenta crpi iz fizičkog električnog šuma koji vanjski promatrač ne bi trebao moći predvidjeti.
Međutim, tijekom migracije softverske biblioteke 2021. godine, Coinkite je otkrio da su se dvije funkcije za slučajne brojeve s odgovarajućim sučeljima zamijenile. Jedna je pristupala ispravnom hardverskom generatoru uređaja. Druga je bila slaba softverska zamjena namijenjena pločicama bez prikladnog hardvera.
Konfiguracijska postavka onemogućila je zadanu MicroPython hardversku putanju jer je Coinkite isporučio vlastiti hardverski wrapper. Softver je provjeravao samo postoji li ta postavka, a ne je li omogućena. Budući da je postavka bila prisutna, ali joj je dodijeljena vrijednost nula, build je uspješno dovršen, dok je generiranje seeda neprimjetno prešlo na slabiji softverski generator.
Tvornički podaci i vrijeme zamijenili su pravu nasumičnost
Ta zamjena oslanjala se uvelike na predvidljive informacije o uređaju, uključujući identifikator čipa sličan serijskom broju i vrijednosti internog sata povezane s vremenom pokretanja. Napadač koji bi mogao suziti te ulaze imao bi znatno manji prostor pretraživanja od 128-bitnog raspona očekivanog od sigurno generiranog seeda.
Coinkite je procijenio da je efektivni prostor pretraživanja za ranjive Mk3 seedove, prema trenutačnim pretpostavkama, oko 40 bitova. To je i dalje velik broj mogućnosti, ali se može pretražiti specijaliziranom računalnom opremom, osobito kada napadač može uspoređivati kandidatske seedove s bitcoin adresama vidljivima na blockchainu.

Kasniji modeli Coldcarda, uključujući Mk4, Q i Mk5, dodali su dio nasumičnosti iz sigurnog elementa. Međutim, samo ograničeni dio dospio je do pogođenog generatora, ostavljajući procijenjenih 72 bita efektivne entropije na seedovima stvorenima prije instalacije ispravljenog firmwarea. To je bilo snažnije od Mk3 putanje, ali i dalje ispod predviđenog standarda od 128 bitova.
Razlika je slična zamjeni doista nasumične kombinacije brave kombinacijom izvedenom iz serijskog broja brave i vremena kada je prvi put uključena. Rezultirajuća kombinacija može izgledati nasumično, ali netko tko zna formulu i može procijeniti početne informacije može je reproducirati. Mnogi korisnici migriraju, ne samo s Mk3 uređaja, već i s Mk4, Q i Mk5.
Coinkite korisnicima poručuje da izrade potpuno nove seedove
Coinkite je objavio sigurnosna upozorenja i ispravljeni firmware nakon što je postao svjestan aktivne prijetnje. Tvrtka je rekla da korisnici koji su generirali seedove na pogođenom firmwareu trebaju izraditi potpuno novi seed koristeći ispravljenu verziju i prenijeti svoj bitcoin na adrese koje kontrolira taj seed.
Sama instalacija nadogradnje nije dovoljna. Seed stvoren u okviru pogrešnog sustava trajno ostaje slab jer nadogradnja firmwarea ne može dodati nasumičnost riječima koje već postoje.
Coinkite je savjetovao korisnicima da ažuriraju uređaj, izrade novi seed, provjere backup i otisak (fingerprint) novčanika, potvrde odredišnu adresu, pošalju malu probnu transakciju, a zatim premjeste preostali iznos. Korisnici trebaju zadržati stari backup dok se prijenos ne potvrdi, ali više ne bi trebali smatrati stari seed sigurnim.
Tvrtka je navela ispravljene verzije, uključujući Mk3 verziju 4.2.0 ili noviju, Mk4 i Mk5 verziju 5.6.0 ili noviju te Q verziju 1.5.0Q ili noviju, zajedno s odgovarajućim Edge verzijama. Proizvodi Tapsigner, Opendime i Satscard koriste drugačiji kod i navodno nisu bili pogođeni.
Dodatna sigurnost zaštitila je neke vlasnike Coldcarda
Korisnici koji su pri generiranju seeda dodali dovoljno neovisnih bacanja kocke bili su znatno zaštićeni jer je njihova vlastita nasumičnost nadjačala neispravan softverski ulaz. Coinkite je rekao da je najmanje 50 privatnih bacanja poštene kocke pružalo adekvatnu zaštitu od ovog problema, iako dodatna bacanja mogu osigurati širu sigurnosnu marginu.
Snažna BIP-39 lozinka (passphrase) također stvara zaseban novčanik koji se ne može rekonstruirati samo iz seed riječi. Višepotpisni (multi-signature) novčanici, koji zahtijevaju ključeve s više uređaja ili lokacija prije nego što se bitcoin može pomaknuti, bili su uglavnom ili u potpunosti zaštićeni kada je ranjivi Coldcard seed predstavljao samo jedan dio aranžmana potpisivanja.
Međutim, te zaštite bile su opcionalne. Čini se da su mnoge žrtve slijedile standardne sigurnosne savjete dostupne u to vrijeme: kupiti ugledan hardverski novčanik, generirati seed izvan mreže, zaštititi backup i nikada ga ne unositi u uređaj spojen na internet.
Coinkite preuzima krivnju dok se rasprava okreće prema AI-u
Izvršni direktor Coinkitea Rodolfo Novak, široko poznat kao NVK, javno se ispričao 31. srpnja i rekao da tvrtka preuzima punu odgovornost za kvar firmwarea. “Žao mi je i slomljen sam. Naš tim je shrvan jučerašnjim vijestima”, napisao je Novak. Priznao je da hotfix osigurava novoizrađene seedove, ali ne može popraviti seedove generirane ranjivim softverom.

Novak je objasnio da će Coinkite objaviti potpuno tehničko izvješće nakon provjere detalja te pomoći pogođenim korisnicima koji traže policijske zapisnike, odštetne zahtjeve prema osiguranju ili neovisne istrage. Također je upozorio developere da alati umjetne inteligencije (AI) sada mogu skenirati stari javni kod u potrazi za skrivenim slabostima brže nego što ih tradicionalni procesi pregleda mogu otkriti.
Coinkite je naglasio da mora pretpostaviti da je napadač koristio AI za pregled njegovog open-source firmwarea, iako nema dokaza o tome kako je greška otkrivena. Tvrtka je također priznala da nedavni pregled proveden vodećim AI modelom nije identificirao problem. Nekoliko konkurentskih proizvođača hardverskih novčanika oglasilo se na društvenim mrežama kako bi istaknuli da njihovi proizvodi nisu pogođeni.
“Ledger nije pogođen nedavno objavljenim Coldcard Mk3 upozorenjem,” tvrtka je poručila korisnicima na X-u nakon Coldcard incidenta. “Ledger uređaji koriste certificirani True Random Number Generator (TRNG) ugrađen izravno u naš Secure Element čip, generirajući punih 256 bitova entropije za svaku Secret Recovery Phrase od 24 riječi.”
“Korisnici Trezora: vaša sredstva su sigurna,” objasnio je proizvođač hardverskih novčanika Trezor u petak. “Nedavni Coldcard problem ograničen je na njihov vlastiti prilagođeni firmware i način na koji su neki njihovi uređaji generirali nasumičnost. Trezor ne dijeli taj kod.”
Trezorov X račun dodao je:
“Oduvijek smo miješali više neovisnih izvora nasumičnosti (hardver uređaja + host + sigurni elementi na novijim modelima). Iskreno nam je žao zbog svih koji su izgubili bitcoin.”
Što bi korisnici Coldcarda trebali pratiti dalje
Identitet napadača i dalje je nepoznat, a ukradeni bitcoin može se u bilo kojem trenutku pomaknuti s njegovih konsolidacijskih adresa. Istražitelji još rade na utvrđivanju koliko je ranjivih seedova zapravo generirano, koliko bitcoina ostaje izloženo i jesu li dodatni novčanici visoke vrijednosti već identificirani od strane napadača. Međutim, Coinkite možda nema mnogo informacija o vlasnicima od prije mnogo godina.
“Zabavan mač s dvije oštrice: Coinkite briše sve zapise o kupcima nakon 120 dana kako bi se zaštitio od curenja podataka,” izvijestio je na X-u suosnivač Casa-e, Jameson Lopp. “Što znači da ne mogu kontaktirati kupce koji su kupili ranjive coldcardove u posljednjih 5 godina kako bi ih upozorili na ovu ranjivost.”

Incident će također testirati može li Coinkite vratiti povjerenje u Coldcard i hoće li proizvođači hardverskih novčanika uvesti snažnije neovisne provjere generiranja seedova. Za korisnike je neposredni prioritet jednostavniji: Svatko tko je izradio seed na pogođenom firmwareu bez snažne neovisne entropije iz bacanja kocke, bez passphrasea ili bez višepotpisne zaštite trebao bi ga smatrati kompromitiranim i pažljivo premjestiti sredstva u novogenerirani novčanik.
Osim razorne krađe, bitcoin entuzijasti diljem zajednice dižu uzbunu i potiču druge da prošire vijest prije nego što se isprazni još ranjivih novčanika.
Ovaj je članak preveden s engleskog jezika pomoću umjetne inteligencije. Izvorna engleska verzija mjerodavan je izvor; automatski prijevodi mogu sadržavati netočnosti, osobito u pravnoj i regulatornoj terminologiji.
















