
Coldcard, 600 BTC çalıntı ile ilgili hatayı düzeltti
Zayıf tohumların bir güncelleme ile onarılamaması nedeniyle, bu olay, IBIT gibi saklayıcılar ve spot BTC ETF'lerine taze bir ilgi uyandırıyor.
Coinkite'in Coldcard donanım cüzdanındaki bir firmware hatası, şu ana kadar yaklaşık 38 milyon dolar değerinde 600 BTC'nin çalınmasıyla ilişkilendirildi. Hata düzeltildi, ancak savunmasız firmware üzerinde tohum üreten kullanıcıların hala fonlarını tamamen yeni cüzdanlara aktarması gerekiyor, bu da kendi kendine saklama riski tartışmasını sürdürüyor.
Anahtar Çıkarımlar
- Bir Coldcard firmware hatası, şu ana kadar yaklaşık 600 BTC, değerinin yaklaşık 38 milyon dolar olduğu çalınma ile ilişkilendirildi.
- Belirli Coldcard firmware sürümleri, cüzdan tohumlarını beklenenden çok daha az rastgelelik ile üretti ve kurtarma ifadelerinin kaba kuvvetle yeniden oluşturulmasına olanak tanıdı.
- Coinkite hatayı düzeltmiştir, ancak daha önce üretilen savunmasız tohumlar hala açıkta kalmakta ve tam bir cüzdan geçişi gerektirmektedir.
- Sektör sesleri, düzenlenmiş saklayıcıların ve BlackRock'un IBIT dahil olmak üzere spot bitcoin ETF'lerinin, birçok yatırımcı için pratikte daha güvenli olabileceğini savunmak için olayı kullanıyor.
Coldcard’ın Seed-Randomness Hatası: Neredeyse 600 BTC Çalındı, Yamanın Tam Bir Çözüm Değil
Buradaki hata modu bir imza istismarı veya sıcak cüzdan sızıntısı değil. Bu, anahtar üretimi, donanım cüzdanlarısıkıcı ve kırılmaz hale getirmesi gereken kısım.
Saldırganlar, belirli Coldcard yazılım sürümlerinin cüzdan tohumlarını amaçlandığından çok daha az rastgelelik kullanarak ürettiğini keşfettikten sonra, kullanıcıların güvenli bir şekilde kendi kendine sakladığını düşündüğü cüzdanlardan bitcoin çalmak için cüzdan kurtarma ifadelerini yeniden oluşturabildiler.
Bir tohum, aynı zamanda bir kurtarma ifadesi olarak da adlandırılır, bir cüzdanın özel anahtarlarınıbelirleyici olarak yeniden oluşturan kelime listesidir. Eğer tohumun düşük entropisi varsa, gizli olmaktan çıkar ve bir arama alanı haline gelir.
İşte burada kaba kuvvet açısı önem kazanıyor. Amaçlandığından daha az rastgelelik ile, bir saldırgan yeterince aday tohum denemesi yaparak sonunda doğru kurtarma ifadesine ulaşabilir, ardından fonları sahibiymiş gibi alabilir. Bu sorunla bağlantılı hırsızlık, şu ana kadar yaklaşık 600 BTC olarak kaydedildi ve bu da yaklaşık 38 milyon dolar değerinde.
Mevcut açıklamalardan belirsiz kalan şey, tam patlama alanıdır. Raporlama, tam olarak hangi savunmasız yazılım sürümlerinin olduğunu, yamanın yayınlanma zamanını veya doğrulanmış kurban sayısını belirtmiyor. 38 milyon dolarlık rakamdaki “şu ana kadar” nitelendirmesi gerçek bir işlev görüyor, çünkü daha fazla vakaların hala atfedilebileceğini ima ediyor.
Onarım Gerçekliği: Neden Yazılım Güncellemesi Savunmasız Tohumları Kurtarmıyor
Coinkite, açığın düzeltildiğini söylüyor, ancak onarım alışılmış “güncelle ve devam et” şeklinde değil. Firmware, cihazın gömülü yazılımıdır ve bir yamanın, cüzdanın anahtarları nasıl ürettiğini ileriye dönük olarak değiştirebilir. Zaten üretilmiş bir anahtara geriye dönük olarak rastgelelik ekleyemez.
Coinkite CEO'su NVK, etkilenen kullanıcıların hemen harekete geçmesi için açık bir mektupta bu noktayı açıkça belirtti: “Eğer bir Coldcard cüzdanı kullanarak bir seed oluşturduysanız, lütfen daha fazla okumadan önce, güncellenmiş en iyi uygulamalarımızı kullanarak fonlarınızı şimdi taşıyın,” diye yazdı. NVK, düzeltmenin gelecekteki yeni seed'leri koruduğunu, ancak zaten savunmasız firmware üzerinde oluşturulmuş seed'leri düzeltmediğini ekledi.
Mekanik olarak, bu tek temiz çıkışın göç olduğu anlamına geliyor. Hassas yazılımlarda anahtar üreten kullanıcılar tamamen yeni cüzdanlar oluşturmalı ve fonlarını taşımalıdır, çünkü yalnızca yazılım güncellemesi, zaten üretilmiş anahtarlar için riski ortadan kaldırmaz. Tahsisatçılar için bu, operasyonel bir darbe: "çözüm" zorunlu bir anahtar döngüsü olayıdır ve anahtar döngüsü, insanların zaman baskısı altında hata yaptığı tam yerdir.
Önerilen hafifletme yolunun eleştiri aldığı bile, çünkü bu kullanıcı davranışında standartları yükseltiyor. Casa CEO'su Nick Neuman, kullanıcıların cüzdan tarafından üretilen rastgeleliği fiziksel zar atışlarıyla tamamlamalarını öneren kılavuzu eleştirdi ve şunları söyledi: “İnsanlardan güvenli olmak için zar atmaları isteyemezsiniz.”kendin saklama,” bunu “%99'u için işe yaramaz” olarak nitelendiriyor.
Buradaki mesele, özel olarak zarlar hakkında değil, en iyi uygulama bir ritüel gibi görünmeye başladığında, öz bakımın gerçekte kimler için tasarlandığıyla ilgili.
Varlık Saklama Anlatısı Değişimi: 'Anahtarlar Senin Değil' den 'Birine Endişelenmesi İçin Para Öde'ye
Bitcoin'in kendi saklama önerisi her zaman bir ticaret olmuştur: borsayı ortadan kaldırmak.karşı taraf riskiKendi anahtarlarınızı tutarak, bununla birlikte gelen operasyonel güvenlik yükünü de kabul edin. Bu olay, temelinde bu anlaşmayı sarsıyor çünkü bir oltalama veya tehlikeye atılmış bir bilgisayar gibi aşağı akışta bir hata yerine anahtar oluşturma adımını hedef alıyor.
Bazı bitcoin savunucuları, zararın, her şeyin "doğru" olduğunu düşünen kullanıcıları hedef aldığı için alışılmadık derecede şiddetli olduğunu belirtti. Bitcoin yorumcusu Guy Swann, bunu "en bilgili ve 'doğru şekilde güvence altına alınmış' bitcoin kullanıcılarına bitcoin tarihindeki en kötü darbe" olarak nitelendirdi ve ekledi: "Bu, sıcak anahtarlar nedeniyle hacklenen bir borsa değil.
Bu, binlerce bireyin kişisel özel anahtarlarının altlarından yeniden oluşturulmasıdır." "Binlerce" rakamı pakette denetlenmiş bir sayım ile desteklenmiyor, ancak bu çerçeve, bu hikayenin neden bu kadar dikkat çekici olduğunu yakalıyor: bu bir güven kaybı, sadece bir kayıp raporu değil.
ARK Investdijital varlıkaraştırma direktörü Lorenzo Valente, kendi kendine saklamanın genellikle bir risk havuzunu diğerine değiştirmekten ibaret olduğunu savundu. "Pratikte, tüketiciler karşı taraf riskini yazılım riski, donanım riski, tedarik zinciri riski, oltalama riski, yedekleme riski ve tek bir hata ile her şeyi kaybetme olasılığı ile değiştirdi," dedi. "Açıkçası, bugün birkaç halka açık borsa veya ETF'de fon bulundurmak sizin için daha iyi."
Taproot geliştiricisi Udi Wertheimer, aynı noktayı daha sade bir şekilde ifade ederek, pasif, ayarla ve unut güvenliğinin tehditler evrildikçe "şu anda gerçekçi olmadığını" savundu. Sonucu, tüccarların hatırlayacağı bir cümle çünkü doğrudan ürün seçimine işaret ediyor: "Kendinizi endişelendirmek istemiyorsanız, başka birine endişelenmesi için ödeme yapmalısınız."
İşte burada ETF anlatısı devreye giriyor. Amicus'un kurucu ortağı David Lawrence, bu tür olayların yeni yatırımcıları BlackRock’un iShares Bitcoin Trust (IBIT) gibi düzenlenmiş ürünlere yönlendirebileceğini, özel anahtarları yönetmek yerine, yeni yatırımcıların "Sadece IBIT almak daha güvenli" sonucuna varabileceğini savundu.
Bu pakette doğrudan bir ETF akış kanıtı yok, ancak açık bağlantı önemlidir çünkü algılanan saklama risk primini marjda değiştirebilir.
Karşı çerçeve, bunun bir mühendislik hatası olduğu, kendi kendine saklamanın bir kavram olarak suçlanmadığıdır. Tangem CTO'su Andrew Lazutkin, dersin titizlik ve doğrulama olduğunu savunarak, olayın "açık kaynaklı yazılımın otomatik olarak daha iyi güvenlik ile eşitlenmemesi gerektiğini" gösterdiğini ve güvenliğin "güçlü mimari, kapsamlı test ve bağımsız doğrulamadan" geldiğini söyledi. Bu, kategori riskini uygulama riskinden ayırmanın en temiz yoludur, hatta piyasalar nadiren buna önem verse bile.
Coldcard yazılım hatası ETF kaymasını tetikliyor
Bir sonraki sinyal, çalınan miktarın, şu ana kadar yaklaşık 600 BTC, yani yaklaşık 38 milyon doların üzerine önemli ölçüde çıkıp çıkmayacağıdır, çünkü ek vakalar tanımlanıp atfedildikçe. "Şu ana kadar" ifadesi, başlık riskini asimetrik tutar, çünkü toplam yükseldikçe hikaye daha da gürültülü hale gelir.
İkinci bir kilometre taşı, açıklama netliğidir. Belirli savunmasız yazılım sürümlerinin ve yamanın yayınlanma zamanının açıklanması, potansiyel etkilenen nüfusu tanımlayacak ve dar bir pencereyi daha geniş bir maruz kalmadan ayırt etmeye yardımcı olacaktır.
Üçüncüsü, yeni cüzdanlar oluşturmak ve fonları taşımak dışında ek önlemlerin önerilip önerilmediği de dahil olmak üzere, tohum üretimi ve göçü için Coinkite ve NVK'dan en iyi uygulamalar hakkında takip eden rehberliktir. İyileştirme yükü, bunun ne kadar süreyle canlı bir operasyonel problem olarak kalacağını belirlediği için piyasa etkisinin bir parçasıdır.
Son olarak, saklama anlatısının taşması ölçülebilir, hatta bu konuşma olarak başlasa bile. Bu olayı spot bitcoin ETF benimsemesiyle açıkça ilişkilendiren yorumlar, IBIT'in tekrar tekrar alıntılandığı, duygu katmanıdır. Tüccarlar, bu anlatıyı sonraki ETF akışı ve pozisyonlama verileri ile karşılaştırarak “pratikte daha güvenli” ifadesinin retorik kalıp kalmadığını görebilirler.dağıtımdavranışı.
Benim Görüşüm: Bu, Pazarların Hala 'Kendi Saklama Riski' Olarak Fiyatlandıracağı Bir Anahtar Üretim Hatasıdır.
Önemli olan eşik, bunun tek bir satıcı yazılımı olayı olarak kalıp kalmayacağı veya 'donanım cüzdanları sahip oldukları tek işte başarısız olabilir' için daha geniş bir proxy haline gelip gelmeyeceğidir. İstismar tohum üretiminde yer aldığından, güven modelinin köküne saldırır ve bu nedenle hata spesifik olsa bile kategori düzeyinde kendi saklama riski olarak fiyatlandırılması muhtemeldir.
Gerçek test, zorunlu göç gerçeğinin yeni kayıp atamaları ve yeni kullanıcı hatası hikayeleri üretmeye devam edip etmediğidir. Eğer toplam ~600 BTC civarında kalırsa ve savunmasız sürümler dar kapsamlı çıkarsa, zarar mühendislik süreciyle sınırlı kalabilir. Eğer sayı artar ve iyileştirme uzarsa, yapı yapısal görünmeye başlar ve ETF ve saklayıcı teklifi ideolojiden çok operasyonel dış kaynak kullanımı ile ilgili hale gelir.