Changpeng Zhao (CZ) har en advarsel til bitcoin-ejere. Hardware wallets kan også fejle. Sagde han få dage efter, at en Coldcard firmware-fejl gjorde det muligt for tyve at udregne private keys og stjæle 70 millioner dollars.
Forskere fra Galaxy og Block fulgte tyveriet. Angribere tømte 1.196 wallets på 41 minutter den 30. juli. Ingen rørte nogen fysiske enheder.
CZ peger på begrænsninger ved cold storage
CZ, grundlægger og tidligere direktør for Binance-børsen, siger, at en wallet kan være gammel, pålidelig og alligevel gå i stykker.
Da han skrev opslaget, lød de første meldinger på et tab på 38 millioner dollars. Det rigtige tal viste sig dog at være næsten dobbelt så stort.
“Selv hardware wallets kan have fejl. Selv gamle wallets (med lang historik) kan have fejl. Hvordan kan man minimere risikoen? Måske bør du splitte dine midler i flere wallets? Det giver dog en anden type risiko. Intet er 100%. Hold dig opdateret. Stay SAFU!” skrev CZ.
Følg os på X for at få de seneste krypto nyheder
Han anbefalede at sprede sine coins over flere wallets. Han indrømmede også, at det åbner for nye risici.
CZ har for nylig været åben om forkerte vurderinger. Én af dem var det stablecoin-marked, han afviste, som nu er over 300 milliarder dollars værd.
Sådan gjorde Coldcard firmware-fejlen seeds til at gætte
Hver wallet begynder med ét stort hemmeligt tal. Det kaldes seed. Alle keys og adresser udspringer derfra. Tallet skal være tilfældigt. Coldcard brugte en dedikeret chip til at sikre det.
I marts 2021 opstod der dog en kodefejl. Opgaven blev i stilhed overtaget af et svagere backup-system. Den backup brugte enhedens serienummer og dens ur. Begge dele kan aflures.
Så tallet var ikke længere enormt. Blocks ingeniører anslog, at der var cirka fire milliarder muligheder på nyere modeller. En computer kan let gennemgå det.
Tyvene byggede simpelthen seeds selv. De lavede adresser ud fra hver og scannede den offentlige blockchain efter adresser med penge.
Galaxy kortlagde overførslerne. Hver enkelt betalte præcis samme gebyr, som var langt over normalt. Ingen efterlod byttepenge. Det er software, ikke en person.
“Hele begivenheden strækker sig over seks blokke og 41 minutter. Tre blokke imellem har slet ingen sweep-aktivitet, hvilket antyder, at transaktionerne er sendt i batches og ikke løbende,” indikerede Galaxy-forskere .
Ejere kan stadig ikke teste deres egne seeds
Coinkite har udsendt rettet firmware til alle modeller. En opdatering kan dog ikke reparere et seed, der allerede er oprettet.
Hvis dit er eksponeret, skal du lave et nyt seed og oprette en ny wallet. BeInCryptos tidligere Coldcard-dækning guider dig gennem trinene.
To ting kan hjælpe. Advarslen siger, at 50 eller flere kast med private terninger ved opsætning giver et stærkere seed. En god adgangskode er endnu en mur – det samme problem, der blev nævnt for manglende BIP39-adgangskode på telefoner.
Der er stadig ingen test, du kan køre derhjemme. Block nævner også den ældre Mk2 som risikabel. Coinkites advarsel nævner den ikke.
De stjålne coins er ikke flyttet. De ligger i fire wallets.
Galaxy siger, at flere sweeps er mulige, mens svage seeds har penge. Block sporede tyven via en betalt konto hos en datatjeneste og har givet oplysningerne videre til myndighederne.
I et rekordår for kryptoangreb skiller denne sag sig alligevel ud. At opbevare en key sikkert burde være nemt.









