Zástanca bitcoinu Samson Mow načrtol päť bezprostredných krokov pre používateľov postihnutých stratami v peňaženke Coldcard po zverejnení zraniteľnosti generátora náhodných čísel. Jeho odporúčania sa zameriavajú na zachovanie dôkazov, nahlásenie krádeží, vyhýbanie sa podvodom súvisiacim s obnovením prostriedkov a zdokumentovanie informácií, ktoré by mohli podporiť nároky na vlastníctvo.
Samson Mow uvádza 5 naliehavých krokov pre používateľov Coldcard, ktorí čelia stratám

Kľúčové body
- Samson Mow naliehavo vyzval obete, aby zdokumentovali každý detail týkajúci sa postihnutých peňaženiek.
- Používatelia by mali straty okamžite nahlásiť polícii a orgánom zodpovedným za boj proti počítačovej kriminalite.
- Mow varoval obete, aby ignorovali kohokoľvek, kto sľubuje obnovenie ukradnutých bitcoinov.
Samson Mow načrtol okamžité kroky pre postihnutých používateľov
Samson Mow, generálny riaditeľ spoločnosti JAN3, ktorá sa zameriava na urýchlenie hyperbitcoinizácie, zverejnil 1. augusta na X päť praktických odporúčaní pre používateľov postihnutých zraniteľnosťou generátora náhodných čísel (RNG) v zariadení Coldcard. Vo svojich odporúčaniach kládol dôraz na uchovanie dôkazov, nahlásenie krádeží, sledovanie koordinovaných snáh o vystopovanie prostriedkov a vyhýbanie sa podvodom sľubujúcim obnovenie prostriedkov, keďže tento incident vyvolal širšie obavy o bezpečnosť vlastnej správy bitcoinov.
Mow napísal:
„Zraniteľnosť RNG zariadenia COLDCARD môže byť horšia ako hack burzy. Zasiahla samotné jadro nezávislých držiteľov bitcoinu – postihla tých, ktorí si urobili všetky potrebné prieskumy, pochopili, prečo je vlastná správa dôležitá, a neuchovávali coiny na burzách.“
V prvom odporúčaní naliehal na obete, aby zdokumentovali všetko, čo vedia, vrátane adries peňaženiek, dátumov, verzií firmvéru, podrobností transakcií a akýchkoľvek ďalších informácií, ktoré by mohli pomôcť vytvoriť podrobný záznam o incidente.
Mow tiež povzbudil obete, aby podali trestné oznámenie na polícii, pretože tým vznikne oficiálny záznam. Odporučil kontaktovať jednotky boja proti kyberkriminalite, národné portály na hlásenie trestných činov, ako je napríklad Internet Crime Complaint Center (IC3) FBI, alebo špecializované pracovné skupiny zamerané na kriminalitu v oblasti kryptomien, ak sú k dispozícii. Jeho tretie odporúčanie nabádalo postihnutých používateľov, aby sledovali koordinované snahy o vystopovanie pohybu ukradnutých prostriedkov.
Zachovajte dôkazy a ignorujte podvody sľubujúce obnovenie prostriedkov
Ďalšie kľúčové odporúčanie sa zameriavalo na uchovanie postihnutého zariadenia Coldcard a seed frázy namiesto ich zničeniu po krádeži. Mow poradil obetiam, aby si zariadenie, seed frázu a PIN ponechali, pričom vysvetlil, že by mohli potrebovať preukázať vlastníctvo, ak by ukradnuté bitcoiny nakoniec dorazili na burzu a boli zmrazené.
Vyslovil tiež najdôraznejšie varovanie pred podvodníkmi sľubujúcimi vrátenie kryptomien, pričom obetiam odporučil, aby nikdy neposkytovali osobné údaje ani seed frázy, ani neposielali peniaze osobám, ktoré tvrdia, že dokážu získať späť ukradnuté kryptomeny. FBI opakovane varovala, že podvodníci sa často zameriavajú na obete predchádzajúcich krádeží kryptomien a ponúkajú im falošné služby na vrátenie kryptomien, ktoré vyžadujú platby vopred alebo citlivé informácie o peňaženke.
Poučenia v oblasti bezpečnosti presahujú rámec jednej hardvérovej peňaženky
Hoci Mow vyjadril sústrasť postihnutým používateľom, zároveň argumentoval, že tento incident potvrdzuje dôležitosť znižovania jediných bodov zlyhania pri samospráve bitcoinov prostredníctvom používania hardvéru od viacerých dodávateľov v konfigurácii s viacnásobným podpisom namiesto spoliehania sa na jediného výrobcu.
Mow napísal:
„Samostatná správa je náročná. Ak obhajujete samostatnú správu, mali by ste ľuďom zároveň odporúčať, aby používali konfiguráciu s viacerými výrobcami a viacnásobným podpisom. Hovorím to už roky. Samostatná správa funguje len vtedy, ak ju vykonávate spôsobom, ktorý minimalizuje jediný bod zlyhania. Nedôverujte žiadnemu jedinému dodávateľovi hardvéru. Predpokladajte, že každý je vaším nepriateľom.“
Uznal, že vlastná správa zostáva pre mnohých používateľov náročná, a vyzval bitcoinový priemysel, aby bol menej kritický voči ľuďom, ktorí si vyberajú správcov, burzovo obchodované fondy alebo spoločnosti spravujúce bitcoiny. Mow trval na tom, že neexistuje jediný správny spôsob držania bitcoinu, pretože každá metóda správy so sebou prináša kompromisy.
Mow tiež vyzval postihnutých používateľov, aby nepodnikali unáhlené kroky a v prípade potreby podpory sa s niekým poradili. Poznamenal, že mnohí držitelia bitcoinov prišli o svoje mince z rôznych dôvodov, a zdôraznil, že jednotlivci sa po strate môžu opäť postaviť na nohy.
Reakcia spoločnosti Coinkite a ďalšie dôsledky pokračujú
Spoločnosť Coinkite, torontská firma zaoberajúca sa bezpečnostným hardvérom pre bitcoiny, ktorá stojí za peňaženkami Coldcard, vydala bezpečnostné upozornenie, v ktorom vyzvala používateľov postihnutých zariadení, aby pred generovaním nových seedov aktualizovali firmvér na opravenú verziu a presunuli prostriedky, ak bol ich seed vytvorený na zraniteľných verziách. Upozornenie tiež varuje, že aktualizácie firmvéru neopravujú už vygenerované seed kódy, a odporúča overiť zálohy a vykonať testovacie transakcie pred presunom prostriedkov.
V predchádzajúcich správach sme skúmali, ktoré peňaženky Coldcard sú najviac ohrozené, ako boli generované zraniteľné seed kódy a za akých podmienok boli postihnutí používatelia vystavení riziku. Odvtedy sa následky rozšírili. Postihnutí používatelia zvažujú možné právne kroky proti spoločnosti Coinkite, zatiaľ čo útočník dostal nevyžiadanú správu v reťazci ponúkajúcu služby prania bitcoinov.
Tento článok bol preložený z angličtiny pomocou umelej inteligencie. Pôvodná anglická verzia je autoritatívnym zdrojom; automatické preklady môžu obsahovať nepresnosti, najmä v právnej a regulačnej terminológii.

















