Coldcard Bitcoin-stöld pågår: Är din plånbok drabbad?

  • Coldcard-stöld pågår och har tömt 594,48 BTC från flera enheter.
  • Förutsägbara enhets-ID och starttider gör att hackare kan återskapa privata nycklar.
  • Firmwareuppdateringar kan inte åtgärda gamla seed-fraser; användare måste flytta sina tillgångar nu.

Ett fel i firmware har gjort att säker slumpmässig talgenerering inte fungerar på flera generationer av Coldcard hårdvaruplånböcker. På grund av detta har någon redan stulit 594,48 Bitcoin (BTC), värt cirka 38,3 miljoner USD.

Coldcard-tillverkaren Coinkite och Blocks Bitcoin-utvecklingsteam hittade felet i en trasig kontroll av slumpgenereringen (RNG). Därför kan angripare återskapa en plånboks privata nycklar med hjälp av förutsägbara uppgifter från enheten, istället för riktig slump.

Så gick Coldcard Bitcoin-stölden till

Coldcardens firmware stänger av chipets inbyggda slumpgenerator. Istället skapar ett reservsystem plånboksnycklar med hjälp av enhetens serienummer och interna klocka. Dessa följer mönster som en angripare kan lista ut och gör den slumpmässiga seed till ett enkelt pussel.

Enheter med vissa firmware-versioner från 2021 får nästan ingen riktig slump alls. Nyare modeller har en delvis lösning. Felet krymper ändå antalet möjliga resultat till ungefär fyra miljarder kombinationer, som moderna datorer kan testa. Block har visat att felet kom med en uppdatering år 2021 och att en senare lösning ett år efteråt inte löste allt.

Därför påverkas även pappersplånböcker, seed-backuper och andra funktioner som använder samma slumpkälla. Blocks rapport bekräftar att fler system är sårbara. Problemet liknar Ill Bloom-exploiten som också tömde plånböcker genom svaga seed-fraser tidigare i år.

Vad användare bör göra nu

Angripare behöver inte ha fysisk tillgång för att stjäla pengar. En synlig adress eller exporterad publik nyckel räcker för att testa gissningar. När en gissning stämmer får angriparen privata nyckeln och kan direkt flytta mynten.

Coinkite rekommenderar att alla drabbade användare skapar en helt ny seed på uppdaterad hårdvara och flyttar sina pengar på en gång. Firmwareuppdateringar kan inte ta bort risken, eftersom den svaga seeden finns kvar på enheten.

De användare som lagt till ett extra lösenord till sin seed har mycket lägre risk. ZachXBT har nyligen rekommenderat detta för mobilplånböcker också.

Svag nyckelgenerering har tidigare lett till att kryptoinnehavare blivit av med pengar. På samma sätt ledde en huvudnyckelläcka till problem för Sydkoreas skattemyndighet i år. Ett läckage av privata nycklar fick också Humanity Protocols token att rasa 88 % i juni.

Företag fortsätter att sälja offline-hårdvaruplånböcker i butiker. Men denna händelse visar att firmwarefel kan bryta säkerheten även om plånboken är offline.

Coinkite och Block säger att de fortfarande undersöker hur många äldre firmwareversioner som berörs av felet. Tills undersökningen är klar bör Coldcard-ägare anta att alla seeds skapade före dagens fix redan kan vara osäkra.


För att läsa den senaste marknadsanalysen av kryptovalutor från BeInCrypto, klicka här.

Ansvarsfriskrivning

All information på vår webbplats publiceras i god tro och endast för allmän information. Varje åtgärd som läsaren vidtar baserat på informationen på vår webbplats sker strikt på egen risk.