Finst

Coldcard publikuje firmware po kradzieży bitcoinów o wartości 114 mln $

Aktualizacja ma usunąć znaną lukę i dodać dodatkowe kontrole podczas podpisywania transakcji. Coinkite zaleca użytkownikom modeli Mk4, Mk5 i Q zainstalowanie najnowszej firmware.

Coldcard publikuje firmware po kradzieży bitcoinów o wartości 114 mln $

Najważniejsze informacje

  • Coldcard opublikował nową firmware po tym, jak błąd w hardware wallet przyczynił się do kradzieży bitcoinów o wartości 114 mln $.
  • Aktualizacja zastępuje generator liczb losowych, dodaje dodatkowe kontrole transakcji i domyślnie blokuje niektóre tryby podpisu.
  • Coinkite prosi użytkowników modeli Mk4, Mk5 i Q o instalację najnowszych wersji wyłącznie przez oficjalne kanały.

Coldcard opublikował nową firmware po tym, jak błąd w hardware wallet przyczynił się do kradzieży bitcoinów o wartości 114 mln $ (97,6 mln €). Coinkite podaje, że aktualizacja nie tylko usuwa znaną lukę, ale też dodaje dodatkowe kontrole, aby ograniczyć błędy podczas podpisywania transakcji.

Co zmieniono

Najważniejsza zmiana dotyczy sposobu, w jaki Coldcard generuje losowe dane dla seed. Tam, gdzie urządzenie wcześniej korzystało z zapasowego generatora liczb losowych opartego na Yasmarang, teraz zastąpiono go wariantem działającym na SHA-256, tej samej funkcji skrótu, która jest używana również w Bitcoinie. Według Coinkite urządzenie ponownie sprawdza transakcję tuż przed podpisaniem, dzięki czemu zainfekowany komputer podłączony do portu USB nie może już zmienić płatności po tym, jak właściciel zatwierdził ją wcześniej na ekranie.

Domyślnie zablokowano też tryby podpisu, które po podpisaniu pozostawiają część transakcji otwartą. Coinkite prosi właścicieli modeli Mk4 i Mk5 o instalację wersji 5.6.1, a użytkowników nowszego modelu Q o pobranie 1.5.1Q przez oficjalne kanały. Firma uruchomiła również publiczną stronę statusu z informacjami o tym, które wydania zostały naprawione i jakie kroki migracji są potrzebne.

AI odgrywa większą rolę

Coldcard jest już piątą firmą bitcoinową lub kryptowalutową w ciągu trzech tygodni, która twierdzi, że AI odgrywa większą rolę w pracy nad bezpieczeństwem. To wpisuje się w szerszą zmianę w branży, w której coraz więcej podmiotów wykorzystuje AI do szybszego wykrywania błędów w kodzie i firmware.

Ten trend jest szczególnie istotny dla hardware wallet, ponieważ self-custody pozostaje bezpieczne tylko wtedy, gdy oprogramowanie i generator liczb losowych są naprawdę niezawodne. Przypadek Coldcard pokazuje, że błąd w stosunkowo niewielkim elemencie może mieć duże konsekwencje dla użytkowników, którzy chcą przechowywać swoje krypto poza centralnym podmiotem. Inne incydenty bezpieczeństwa związane z walletami pokazują, jak szerokie jest to ryzyko; przy wcześniejszym błędzie losowych liczb w wielu walletach słabe seed phrases zostały natychmiast wykorzystane.

Dlaczego to ważne dla użytkowników

Dla europejskich użytkowników krypto jest to szczególnie istotne, ponieważ hardware wallet są często uznawane za standard w zakresie samodzielnego przechowywania. Ta sprawa pokazuje, że nawet znana firma kryptowalutowa o mocnej reputacji nie jest odporna na błędy w firmware. Coinkite podaje, że organy ścigania nadal prowadzą dochodzenie w sprawie kradzieży, a firma pozostaje do dyspozycji, by współpracować.


Zastrzeżenie: Treść ma charakter wyłącznie informacyjny i nie stanowi porady finansowej, inwestycyjnej, prawnej ani podatkowej. Podane informacje mogą być niekompletne, nieścisłe lub nieaktualne i nie powinny być traktowane jako wiążące. Żadne treści na tej stronie nie stanowią rekomendacji kupna, sprzedaży ani przechowywania jakiejkolwiek kryptowaluty. Inwestowanie w aktywa kryptograficzne wiąże się z ryzykiem utraty środków.