Zwolennik bitcoina, Samson Mow, przedstawił pięć pilnych działań dla użytkowników dotkniętych stratami w portfelu Coldcard w związku z ujawnieniem luki w zabezpieczeniach generatora liczb losowych. Jego zalecenia skupiają się na zabezpieczeniu dowodów, zgłaszaniu kradzieży, unikaniu oszustw związanych z odzyskiwaniem środków oraz dokumentowaniu informacji, które mogą stanowić podstawę do dochodzenia praw własności.
Samson Mow przedstawia 5 pilnych kroków dla użytkowników Coldcard, którzy ponoszą straty

Najważniejsze wnioski
- Samson Mow wezwał ofiary do udokumentowania wszystkich szczegółów związanych z dotkniętymi portfelami.
- Użytkownicy powinni niezwłocznie zgłaszać straty policji i organom zajmującym się cyberprzestępczością.
- Mow ostrzegł ofiary, aby ignorowały wszelkie osoby obiecujące odzyskanie skradzionych bitcoinów.
Samson Mow przedstawia pilne działania dla poszkodowanych użytkowników
Samson Mow, dyrektor generalny JAN3 – firmy zajmującej się technologią Bitcoin, której celem jest przyspieszenie procesu hiperbitcoinizacji – opublikował 1 sierpnia na platformie X pięć praktycznych zaleceń dla użytkowników dotkniętych luką w generatorze liczb losowych (RNG) urządzenia Coldcard. W swoich wskazówkach podkreślił znaczenie zabezpieczenia dowodów, zgłaszania kradzieży, śledzenia skoordynowanych działań mających na celu odzyskanie środków oraz unikania oszustw związanych z odzyskiwaniem środków, ponieważ incydent ten wywołał szersze obawy dotyczące bezpieczeństwa samodzielnego przechowywania aktywów.
Mow napisał:
„Luka w zabezpieczeniach generatora liczb losowych COLDCARD może być poważniejsza niż włamanie do giełdy. Uderzyła w sam rdzeń niezależnych posiadaczy bitcoinów – dotknęła tych, którzy przeprowadzili wszystkie badania, zrozumieli, dlaczego samodzielne przechowywanie jest ważne, i nie trzymali monet na giełdach”.
W swojej pierwszej rekomendacji wezwał ofiary do udokumentowania wszystkiego, co wiedzą, w tym adresów portfeli, dat, wersji oprogramowania sprzętowego, szczegółów transakcji oraz wszelkich innych informacji, które mogłyby pomóc w stworzeniu szczegółowego zapisu zdarzenia.
Mow zachęcił również ofiary do złożenia zawiadomienia na policji, ponieważ pozwoli to na sporządzenie oficjalnego protokołu. Zalecił skontaktowanie się z jednostkami ds. cyberprzestępczości, krajowymi portalami zgłaszania przestępstw, takimi jak Centrum Skarg Dotyczących Przestępstw Internetowych FBI (IC3), lub wyspecjalizowanymi grupami zadaniowymi ds. przestępstw związanych z kryptowalutami, o ile są one dostępne. Jego trzecie zalecenie polegało na tym, aby poszkodowani użytkownicy zwracali uwagę na skoordynowane działania mające na celu śledzenie przepływów skradzionych środków.
Zachowaj dowody i ignoruj oszustwa związane z odzyskiwaniem środków
Kolejna kluczowa rada dotyczyła zachowania uszkodzonego urządzenia Coldcard oraz frazy seed zamiast ich niszczenia po kradzieży. Mow poradził ofiarom, aby zachowały urządzenie, frazę seed i kod PIN, wyjaśniając, że może zaistnieć potrzeba udowodnienia własności, jeśli skradzione bitcoiny ostatecznie trafią na giełdę i zostaną zamrożone.
Wygłosił również najostrzejsze ostrzeżenie przed oszustami oferującymi odzyskiwanie środków, upominając ofiary, by nigdy nie udostępniały danych osobowych ani fraz seed, ani nie wysyłały pieniędzy osobom twierdzącym, że mogą odzyskać skradzioną kryptowalutę. FBI wielokrotnie ostrzegało, że oszuści często atakują ofiary wcześniejszych kradzieży kryptowalut, oferując fałszywe usługi odzyskiwania środków, które wymagają przedpłaty lub podania poufnych informacji dotyczących portfela.
Wnioski dotyczące bezpieczeństwa wykraczają poza jeden portfel sprzętowy
Chociaż Mow wyraził współczucie dla poszkodowanych użytkowników, argumentował również, że incydent ten podkreśla znaczenie ograniczania pojedynczych punktów awarii w samodzielnym przechowywaniu bitcoinów poprzez stosowanie sprzętu od wielu dostawców w konfiguracji z wieloma podpisami, zamiast polegania na jednym producencie.
Mow napisał:
„Samodzielne przechowywanie jest trudne. Jeśli opowiadasz się za samodzielnym przechowywaniem, powinieneś również doradzać ludziom korzystanie z konfiguracji wielopodpisowej opartej na sprzęcie od wielu dostawców. Powtarzam to od lat. Samodzielne przechowywanie działa tylko wtedy, gdy robi się to w sposób minimalizujący pojedyncze punkty awarii. Nie ufaj żadnemu pojedynczemu dostawcy sprzętu. Zakładaj, że każdy jest twoim przeciwnikiem.”
Przyznał, że samodzielne przechowywanie pozostaje wyzwaniem dla wielu użytkowników i wezwał branżę bitcoinową do mniej krytycznego podejścia do osób wybierających podmioty powiernicze, fundusze giełdowe lub firmy zarządzające aktywami bitcoinowymi. Mow utrzymywał, że nie ma jednej poprawnej metody przechowywania bitcoinów, ponieważ każda metoda wiąże się z pewnymi kompromisami.
Mow wezwał również poszkodowanych użytkowników, aby nie podejmowali pochopnych działań i zwrócili się o pomoc, jeśli potrzebują wsparcia. Zauważył, że wielu posiadaczy bitcoinów straciło swoje monety z różnych powodów i podkreślił, że po stracie można odbudować swoją sytuację.
Reakcja Coinkite i dalsze konsekwencje
Coinkite, torontońska firma zajmująca się sprzętem zabezpieczającym dla bitcoina, twórca portfeli Coldcard, opublikowała komunikat bezpieczeństwa, w którym wzywa użytkowników dotkniętych problemem urządzeń do aktualizacji oprogramowania sprzętowego do poprawionej wersji przed wygenerowaniem nowych seedów oraz do przeniesienia środków, jeśli ich seed został utworzony na podatnych na atak wersjach. W komunikacie ostrzegano również, że aktualizacje oprogramowania sprzętowego nie naprawiają wcześniej wygenerowanych seedów, oraz zalecano sprawdzenie kopii zapasowych i przeprowadzenie transakcji testowych przed przeniesieniem środków.
Wcześniejsze doniesienia analizowały, które portfele Coldcard wydają się najbardziej narażone na ryzyko, w jaki sposób generowano podatne na atak klucze seed oraz jakie warunki naraziły użytkowników na zagrożenie. Od tego czasu konsekwencje incydentu uległy rozszerzeniu. Dotknięci problemem użytkownicy rozważają podjęcie potencjalnych działań prawnych przeciwko firmie Coinkite, podczas gdy atakujący otrzymał niechcianą wiadomość w łańcuchu bloków z ofertą usług prania bitcoinów.
Ten artykuł został przetłumaczony z języka angielskiego przy użyciu sztucznej inteligencji. Oryginalna wersja angielska jest źródłem autorytatywnym; tłumaczenia automatyczne mogą zawierać nieścisłości, zwłaszcza w terminologii prawnej i regulacyjnej.

















