Zatiaľ čo kryptomenoví investori sa donedávna sústredili najmä na diverzifikáciu svojich digitálnych aktív, po nedávnom, masívnom exploite hardvérovej peňaženky Coldcard v hodnote 70 miliónov dolárov sa ukazuje, že je rovnako dôležité diverzifikovať aj samotné úložiská – teda peňaženky.
Prečo diverzifikovať? Aj hardvérové peňaženky majú muchy, varuje CZ
Changpeng Zhao, známy ako CZ, zakladateľ Binance, najväčšej kryptomenovej burzy na svete, vyzval držiteľov kryptomien, aby si rozložili svoje prostriedky do viacerých peňaženiek. Reagoval tak na vážne zlyhanie bezpečnosti obľúbených hardvérových zariadení Coldcard.
„Dokonca aj hardvérové peňaženky môžu mať chyby. Dokonca aj staré peňaženky (s dlhou históriou) môžu mať chyby. Ako to zmierniť? Rozdeľte si svoje prostriedky do niekoľkých peňaženiek? Toto prináša iný súbor rizík. Nič nie je 100%. Buďte informovaní. Zostaňte SAFU!“, uviedol CZ na sociálnej sieti X.
Chronológia masívneho úniku: Takto útočníci vybielili Coldcard peňaženky
Incident, ktorý otriasol komunitou, sa odohral 30. júla, keď si niektorí užívatelia Bitcoinu všimli, že ich finančné prostriedky z peňaženiek Coldcard boli odcudzené v sérii neočakávaných transakcií. Útočníci zneužili chybu firmvéru, ktorá sa datovala až do marca 2021. Táto chyba oslabila náhodnosť používanú pri generovaní obnovovacích semien (recovery seeds) na niektorých modeloch Coldcard.
Rekonštrukciou privátnych kľúčov offline sa útočníkom podarilo vyprázdniť peňaženky bez toho, aby mali fyzický prístup k zariadeniam. Ide o mimoriadne sofistikovaný útok, ktorý podčiarkuje zraniteľnosť aj zdanlivo najbezpečnejších riešení.
Šokujúci rozsah: 70 miliónov dolárov preč za 41 minút
Počiatočné správy hovorili o odcudzení približne 594 BTC, čo v tom čase predstavovalo 38 miliónov dolárov, z približne 500 peňaženiek v priebehu 25 minút. Následná analýza spoločnosti Galaxy Research však rozšírila rozsah útoku na 1 082,65 Bitcoinu, v hodnote približne 70 miliónov dolárov, ktoré boli odcudzené z 1 196 adries počas približne 41 minút. Mnohé z postihnutých peňaženiek pritom roky „spali“ a neboli aktívne.
Reakcia výrobcu Coldcard a kľúčové ponaučenie
Spoločnosť Coinkite, výrobca Coldcard, chybu priznala, ospravedlnila sa a vydala núdzové aktualizácie firmvéru. Užívateľom, ktorí generovali svoje seed-frázy na postihnutých verziách, odporučila vytvoriť úplne nové seed-frázy na opravených zariadeniach a starostlivo presunúť svoje prostriedky. Zároveň zdôraznila, že samotná aktualizácia firmvéru nezabezpečí už vytvorenú zraniteľnú seed-frázu.
Táto udalosť znovu otvorila diskusiu o limitoch samo-úschovy. Hardvérové peňaženky sú všeobecne považované za jednu z najsilnejších možností pre offline zabezpečenie Bitcoinu, avšak prípad Coldcard ukazuje, že aj dlho etablované zariadenia môžu skrývať kritické chyby, ktoré zostávajú neodhalené roky. CZ-ho návrh na diverzifikáciu priznáva, že rozloženie rizika prináša vlastné praktické výzvy, vrátane zložitejšej správy kľúčov. V konečnom dôsledku, byť neustále v strehu a informovaný, zostáva najlepšou obranou.
Pôvodný zdroj: CoinDesk



