Škoda spôsobená hacknutím hardvérovej peňaženky Coldcard sa v priebehu štyroch samostatných vĺn vyšplhala na 116 miliónov dolárov (možno aj viac) a spoločnosť Coinkite uvádza, že posledné tri dni patrili medzi najťažšie v jej histórii.
Hack spoločnosti Coldcard práve dosiahol hodnotu 116 miliónov dolárov. Štvrtá vlna stále pokračuje

Kľúčové informácie
- Pri hacknutí peňaženky Coldcard bolo z viac ako 5 200 adries odcudzených 1 816 BTC v hodnote približne 116 miliónov dolárov.
- Podľa Galaxy Research dosiahla miera vyprázdňovania účtov počas 4. vlny 3. augusta 45-násobok základnej hodnoty pred incidentom.
- Spoločnosť Coinkite naliehavo vyzýva používateľov Coldcard, aby presunuli svoje prostriedky ihneď po zistení chyby v generátore náhodných čísel (RNG) vo firmvéri z roku 2021.
Štyri vlny za štyri dni
To, čo sa začalo ako krádež v odhadovanej hodnote 30 miliónov dolárov, sa za menej ako týždeň viac ako strojnásobilo. Bitcoin.com News ako prvý informoval o tomto zneužití hneď po jeho odhalení, pričom suma stúpala s každou novou vlnou transakcií, ktoré útočníci vyťahovali z peňaženiek generovaných službou Coldcard: od počiatočného náporu, pri ktorom sa v prvých desiatich minútach presunulo 30 miliónov dolárov, cez približne 75 miliónov dolárov po druhej vlne, až po takmer 89 miliónov dolárov, keď sa krádež rozšírila na 4 500 adries.
Suma sa teraz pohybuje na úrovni približne 116 miliónov dolárov v podobe 1 816 BTC vyberaných z viac ako 5 200 jednotlivých adries. Spoločnosť Galaxy Research, ktorá tento útok sledovala v reálnom čase, potvrdila 3. augusta štvrtú vlnu, ktorá sama o sebe presunula približne 449 BTC po korekcii predchádzajúcich údajov.
Šéf spoločnosti Alex Thorn opísal najnovšiu aktivitu ako pravdepodobnú „štvrtú organizovanú vlnu“ krádeží, pričom poukázal na rýchlosť 13,8 prevodov na blok v porovnaní s kontrolným oknom pred incidentom, ktoré bolo len 0,3 prevodu na blok, čo je približne 45-násobok bežnej základnej aktivity.
Thornova analýza naznačuje, že tento vzorec poukazuje skôr na viacero skupín, ktoré súťažia paralelne v rámci zraniteľného kľúčového priestoru, než na jediného útočníka, ktorý metodicky rozširuje svoju operáciu. Ide o dôležitý detail, pretože naznačuje, že krádeže by mohli pokračovať v návaloch, keďže rôzni aktéri nezávisle od seba zistia, ktoré adresy zostávajú zraniteľné.
Prečo je chyba v generovaní náhodných čísel dôležitá
Príčina problému siaha ďalej než len do tohto týždňa, keďže aktualizácia firmvéru z roku 2021 pre určité zariadenia Coldcard prešla proces generovania seedu peňaženky z silného hardvérového zdroja náhodnosti na softvérový vzor, ktorý sa ukázal ako predvídateľný, čo znamená, že akýkoľvek seed peňaženky vytvorený na postihnutom firmvéri by sa teoreticky dal uhádnuť, a nie len prelomiť hrubou silou.
Počas počiatočného zmatku sa ZachXBT odmietol podieľať na vystopovaní ukradnutých prostriedkov, čím obete a nezávislí výskumníci zostali v súťaži s útočníkmi, ktorí už presne vedeli, ktoré adresy sú zraniteľné.
Práve tento náskok je dôvodom, prečo boli najskôr zasiahnuté najväčšie peňaženky. Útočníci sa zamerali na najväčšie zostatky v priebehu niekoľkých minút od aktivácie zraniteľnosti a približne za 25 minút už stiahli stovky bitcoinov z peňaženiek s jedným podpisom, skôr než väčšina držiteľov mala akékoľvek tušenie, že ich prostriedky sú ohrozené.
Všetky kompromitované adresy sa dajú vysledovať späť k seedom peňaženiek vygenerovaným po dodaní chybného firmvéru v marci 2021, čo znamená, že zraniteľnosť existovala viac ako päť rokov, bez povšimnutia, až kým ju tento mesiac niekto neobjavil a nezačal ju zneužívať.
Reakcia spoločnosti Coinkite a ďalší postup
Kanadský výrobca Coldcard, spoločnosť Coinkite, priamo uznala rozsah škôd. Vo vyhlásení týkajúcim sa prebiehajúcich krádeží spoločnosť uviedla „posledné tri dni patrili medzi najťažšie v histórii tejto spoločnosti a pre mnohých ľudí, ktorí toto čítajú, boli ešte oveľa horšie“ a dôrazne odporučila každému, kto si na zariadení Coldcard vygeneroval seed peňaženky, aby čo najskôr presunul svoje prostriedky do novej, bezpečne vygenerovanej peňaženky.
Obete, ktoré tento proces ešte riešia, majú obmedzený čas na pokus o transakcie typu „Replace-By-Fee“ pri nepotvrdených prevodoch, hoci táto možnosť pomôže len vtedy, ak útočníkove vyprázdnenie peňaženky ešte nebolo potvrdené v reťazci.
Napokon, odborníci z odvetvia, ako je Anthony Pompliano, spochybnili tvrdenie, že hack sa týkal samotného bitcoinu, a argumentovali, že chyba spočívala jednoznačne vo firmvéri zariadenia Coldcard, a nie v protokole BTC.
Tento článok bol preložený z angličtiny pomocou umelej inteligencie. Pôvodná anglická verzia je autoritatívnym zdrojom; automatické preklady môžu obsahovať nepresnosti, najmä v právnej a regulačnej terminológii.










