Changpeng Zhao (CZ) har en varning till Bitcoinägare. Hårdvaruplånböcker kan också sluta fungera. Han sa det bara några dagar efter att en bugg i Coldcard-programvaran gjorde det möjligt för tjuvar att räkna ut privata nycklar och stjäla 70 miljoner USD.
Forskare på Galaxy och Block följde stölderna. Angripare tömde 1 196 plånböcker på 41 minuter den 30 juli. Ingen rörde en enda enhet.
CZ visar gränserna med kall förvaring
CZ, grundare och tidigare vd för Binance, säger att en plånbok kan vara gammal, betrodd och ändå vara trasig.
När han skrev detta trodde man först att förlusten låg på 38 miljoner USD. Den verkliga siffran blev nästan dubbelt så stor.
“Även hårdvaruplånböcker kan ha buggar. Även gamla plånböcker (med lång historik) kan ha buggar. Hur minimerar man riskerna? Kanske dela upp dina pengar i flera plånböcker? Det har andra risker. Ingenting är 100 %. Håll dig uppdaterad. Håll dig SAFU!” skrev CZ.
Följ oss på X för att få de senaste nyheterna direkt
Hans råd var att dela upp pengarna i flera plånböcker. Han erkände också att det medför nya risker.
CZ har nyligen varit ärlig om misstag han gjort. Ett exempel var stablecoinmarknaden han underskattade, som nu är värd över 300 miljarder USD.
Så gjorde Coldcard-buggen seeds möjliga att gissa
Alla plånböcker börjar med ett stort hemligt nummer, ett så kallat seed. Alla nycklar och adresser skapas från detta. Numret måste vara slumpmässigt. Coldcard använde ett särskilt chip för att skapa det slumpmässigt.
I mars 2021 gjordes sedan ett kodfel. Då fick en svag reserv ta över jobbet istället. Den reserven använde enhetens serienummer och klocka. Båda kan man räkna ut.
Därför slutade numret vara så stort. Blocks ingenjörer uppskattade att spannet var cirka fyra miljarder alternativ på nyare modeller. En dator kan klara det.
Tjuvarna skapade då själva seeds. De gjorde varje seed till adresser. Sedan letade de efter matchande adresser med pengar på den publika blockkedjan.
Galaxy visade hur svepen gick till. Alla hade exakt samma avgift, mycket högre än normalt. Ingen transaktion lämnade nån växel kvar. Det tyder på att programvara gjorde det, inte människor.
“Händelsen pågick under sex block och 41 minuter. Tre block mellan hade ingen svepaktivitet alls, så transaktionerna sändes i omgångar, inte som ström,” markerade Galaxy-forskarna som.
Ägare kan fortfarande inte testa sina egna seeds
Coinkite har skickat ut en uppdaterad programvara för alla modeller. En uppdatering kan inte laga ett redan skapat seed.
Om du har ett exponerat seed behöver du ett nytt seed och en ny plånbok. BeInCryptos tidigare rapportering om Coldcard-stölden visar hur du gör.
Två saker hjälper. Rådet säger att 50 eller fler tärningskast vid start gör seed starkt. Ett bra lösenord ger ännu ett skydd, samma problem som BIP39-lösenordsstöd saknas på telefoner.
Det finns ännu inget test man kan göra hemma. Block anger också att äldre Mk2 är i riskzonen. Coinkites råd nämner inte den modellen.
De stulna mynten har inte rört sig. De ligger kvar i fyra plånböcker.
Galaxy säger att fler svep kan ske så länge svaga seeds har pengar kvar. Block hittade tjuven genom ett betalkonto och gav allt till myndigheter.
Det har redan varit ett rekordår för kryptointrång, men detta sticker ändå ut. Att lagra nyckeln säkert skulle vara den enkla delen.









