Samson Mow, a Bitcoin-támogató, öt azonnali intézkedést vázolt fel azoknak a felhasználóknak, akiket a Coldcard pénztárca veszteségei érintettek a véletlenszám-generátor biztonsági résének nyilvánosságra kerülése után. Ajánlásai a bizonyítékok megőrzésére, a lopások bejelentésére, a visszaszerzési csalások elkerülésére, valamint a tulajdonjogot alátámasztó információk dokumentálására összpontosítanak.
Samson Mow 5 sürgős lépést oszt meg a veszteségekkel küzdő Coldcard-felhasználók számára

Főbb tanulságok
- Samson Mow arra sürgette az áldozatokat, hogy dokumentáljanak minden, az érintett pénztárcákkal kapcsolatos részletet.
- A felhasználóknak haladéktalanul be kell jelenteniük a veszteségeket a rendőrségnek és a kiberbűnözés elleni hatóságoknak.
- Mow arra figyelmeztette az áldozatokat, hogy ne hallgassanak senkire, aki megígéri az ellopott bitcoinok visszaszerzését.
Samson Mow felvázolja a sürgős teendőket az érintett felhasználók számára
A JAN3 vezérigazgatója, Samson Mow, aki egy, a hiperbitcoinizáció felgyorsítására összpontosító bitcoin-technológiai vállalatot vezet, augusztus 1-jén öt gyakorlati ajánlást tett közzé az X-en azoknak a felhasználóknak, akiket érintett a Coldcard véletlenszám-generátor (RNG) sebezhetősége. Útmutatásában kiemelte a bizonyítékok megőrzésének, a lopások bejelentésének, a koordinált pénzkövetési erőfeszítések figyelemmel kísérésének és a visszaszerzési csalások elkerülésének fontosságát, mivel az incidens szélesebb körű aggodalmakat váltott ki az önkezelés biztonságával kapcsolatban.
Mow így írt:
„A COLDCARD RNG-sebezhetőség akár súlyosabb is lehet, mint egy tőzsdei hackelés. A független bitcoin-tulajdonosok legérzékenyebb pontját érintette – azokat sújtotta, akik alaposan utánajártak a témának, megértették, miért fontos az önkezelés, és nem tartották a coinjaikat tőzsdéken.”
Első ajánlásában arra buzdította az áldozatokat, hogy dokumentáljanak mindent, amit tudnak, beleértve a pénztárca-címeket, a dátumokat, a firmware-verziókat, a tranzakciós részleteket és minden egyéb információt, amely segíthet az eset részletes nyilvántartásának elkészítésében.
Mow arra is ösztönözte az áldozatokat, hogy tegyenek feljelentést a rendőrségen, mert így hivatalos jegyzőkönyv készül az ügyről. Azt javasolta, hogy vegyék fel a kapcsolatot a kiberbűnözés elleni egységekkel, az országos bejelentő portálokkal – például az FBI Internet Crime Complaint Centerével –, illetve – amennyiben rendelkezésre állnak – a kriptovaluta-bűnözés elleni speciális munkacsoportokkal. Harmadik ajánlásában arra utasította az érintett felhasználókat, hogy figyeljék az ellopott pénzeszközök mozgásának nyomon követésére irányuló összehangolt erőfeszítéseket.
A bizonyítékok megőrzése és a visszaszerzési csalások figyelmen kívül hagyása
Egy másik fontos ajánlás arra összpontosított, hogy a lopás után ne semmisítsék meg az érintett Coldcard-eszközt és a magkifejezést, hanem őrizzék meg azokat. Mow azt tanácsolta az áldozatoknak, hogy őrizzék meg az eszközt, a magkifejezést és a PIN-kódot, azzal indokolva, hogy szükségük lehet a tulajdonjog igazolására, ha az ellopott bitcoin végül eljut egy tőzsdére, és ott befagyasztják.
Emellett a leghatározottabb figyelmeztetést is megfogalmazta a visszaszerzési csalókkal szemben, arra intve az áldozatokat, hogy soha ne osszák meg személyes adataikat vagy magszövegüket, és ne utaljanak pénzt olyan személyeknek, akik azt állítják, hogy visszaszerezhetik az ellopott kriptovalutát. Az FBI többször is figyelmeztetett arra, hogy a csalók gyakran korábbi kriptovaluta-lopások áldozatait veszik célba, hamis visszaszerzési szolgáltatásokat kínálva, amelyek előlegfizetést vagy érzékeny pénztárcaadatokat követelnek.
A biztonsági tanulságok túlmutatnak egy hardveres pénztárcán
Bár Mow együttérzését fejezte ki az érintett felhasználók iránt, azt is hangsúlyozta, hogy az eset megerősíti annak fontosságát, hogy a bitcoin önkezelésében csökkentsék az egyetlen hibaforrás kockázatát azáltal, hogy több gyártó hardverét használják többaláírásos konfigurációban, ahelyett, hogy egyetlen gyártóra támaszkodnának.
Mow így írt:
„Az önkezelés nehéz. Ha az önkezelés mellett érvelsz, azt is el kell mondanod az embereknek, hogy több gyártótól származó, több aláírásos rendszert használjanak. Ezt már évek óta mondom. Az önkezelés csak akkor működik, ha úgy valósítod meg, hogy minimalizálod az egyetlen hibaforrást. Ne bízz meg egyetlen hardvergyártóban sem. Feltételezd, hogy mindenki az ellenséged.”
Elismerte, hogy a saját kezű tárolás sok felhasználó számára továbbra is kihívást jelent, és arra sürgette a bitcoin-ipart, hogy legyen kevésbé kritikus azokkal szemben, akik letétkezelőket, tőzsdén kereskedett alapokat vagy bitcoin-kincstári társaságokat választanak. Mow álláspontja szerint nincs egyetlen helyes módja a bitcoin tárolásának, mivel minden tárolási módszer kompromisszumokkal jár.
Mow arra is felszólította az érintett felhasználókat, hogy ne hozzanak meggondolatlan lépéseket, és forduljanak valakihez, ha segítségre van szükségük. Megjegyezte, hogy sok bitcoin-tulajdonos veszített el érméket különböző okok miatt, és hangsúlyozta, hogy az egyének egy veszteség után is talpra állhatnak.
A Coinkite válasza és a következmények folytatódnak
A Coldcard pénztárcák mögött álló, torontói székhelyű Bitcoin-biztonsági hardvercég, a Coinkite biztonsági tanácsadást adott ki, amelyben arra sürgette az érintett eszközök felhasználóit, hogy frissítsenek a hibajavított firmware-re, mielőtt új magokat generálnának, és helyezzék át a pénzeszközeiket, ha a magjukat sebezhető verziókon hozták létre. A figyelmeztetés arra is felhívja a figyelmet, hogy a firmware-frissítések nem javítják ki a korábban generált magokat, és azt javasolja, hogy a pénzeszközök áthelyezése előtt ellenőrizzék a biztonsági másolatokat, és hajtsanak végre teszt tranzakciókat.
Korábbi beszámolókban azt vizsgálták, mely Coldcard pénztárcák esetében a legvalószínűbb a kockázat, hogyan jöttek létre a sebezhető magok, és milyen körülmények tették ki az érintett felhasználókat a veszélynek. Azóta a következmények tovább terjedtek. Az érintett felhasználók jogi lépéseket fontolgatnak a Coinkite ellen, míg a támadó egy kéretlen on-chain üzenetet kapott, amelyben bitcoin-mosási szolgáltatásokat ajánlottak fel neki.
Ezt a cikket mesterséges intelligencia segítségével fordították le angolról. Az eredeti angol nyelvű változat a hiteles forrás; az automatikus fordítások pontatlanságokat tartalmazhatnak, különösen a jogi és szabályozási terminológiában.

















