
Galaxy Research, Coldcard olayıyla 1,196 adrese 1,082.65…
Coinkite, bir sıcak yamanın zaten oluşturulmuş savunmasız tohumları güvence altına almayacağını belirterek, kullanıcıları fonlarını taşımaya çağırıyor.
Galaxy Research, Coldcard donanım cüzdanı olayının tahmini kapsamını 1,082.65 BTC olarak genişletti; bu, 1,196 adrese bağlı ve işlemler sırasında yaklaşık 70.2 milyon dolar değerindeydi. Coinkite, bir yazılım hatasını kabul etti ve yeni gönderilen bir acil düzeltmenin, savunmasız yazılımda oluşturulan anahtarları korumadığını belirterek etkilenen kullanıcıları hemen fon taşımaya yönlendirdi.
Anahtar Çıkarımlar
- Galaxy Research, Coldcard olayıyla bağlantılı 1,196 Bitcoin adresini bir araya getirdi ve 1,082.65 BTC'lik kayıpları, işlemler sırasında yaklaşık 70.2 milyon dolar değerinde olarak atfetti.
- Olayla bağlantılı hareketler, 30 Temmuz'da UTC 1:10'dan 1:51'e kadar 41 dakikalık bir patlama içinde yoğunlaştı ve Bitcoin blokları 960,183 ile 960,191 arasında gerçekleşti.
- Belirlenen işlemler, 30 sat/vB ücretleri ve değişim çıktısı olmadan bir on-chain parmak izi paylaştı, ancak Galaxy, gelecekteki saldırıların aynı deseni koruyamayabileceği konusunda uyardı.
- Coinkite'in kurucu ortağı Rodolfo Novak, firmanın "yazılım hatasından sorumluluk aldığını", "yazılım geri dönüş yolunu kaldırmak için" bir acil düzeltme gönderdiğini ve bunun "savunmasız yazılımda oluşturulan anahtarları korumadığını" belirtti.
Galaxy'nin Haritası, Coldcard Kayıp Tahminini 1,082.65 BTC'ye Yükseltiyor
Galaxy Research, Galaxy Digital'ın araştırma kolu, Coldcard olayı için piyasada çalışılan rakamdan çok daha büyük bir rakam belirledi: 1,196 adrese bağlı 1,082.65 BTC, işlemler sırasında yaklaşık 70.2 milyon dolar değerindeydi.
Tüccarlar için bu rakam, başlık olarak daha az önemli ve olayın küçük, kolayca sayılabilen bir kurban setiyle sınırlı olmadığını gösteren bir sinyal olarak daha önemlidir, çünkü bu ölçekteki kümelenme, "birkaç tehlikeye atılmış cüzdan"ın "bir ekosistem sorunu" haline geldiği noktadır.
Yeni tahmin, daha önceki kamu boyutlandırmasını da yeniden çerçeveliyor. AnchorWatch CEO'su ve kurucu ortağı Rob Hamilton, daha önce üç blokluk bir zaman diliminde 500 işlemde hareket eden yaklaşık 38 milyon dolar değerinde 594.48 BTC'lik bir ön tahmin sunmuştu.
Galaxy'nin haritalaması, hem BTC toplamını hem de etkilenen adreslerin ima edilen genişliğini önemli ölçüde artırıyor; bu genellikle kullanıcı davranışını değiştiren unsurdur, çünkü ilk görünür dalganın maruz kalma sınırının tam olarak bu olmadığını öne sürüyor.
Galaxy'nin çalışmalarında öne çıkan, bunun sadece daha büyük bir sayı olmadığıdır. Bu, diğer analistler tarafından en azından başlangıç etkinlik seti için tekrarlanabilir bir kümeleme yöntemi ile eşleştirilmiş daha büyük bir sayıdır.
Bu tür bir ayrıntı, takip eden atıf çalışmalarını hızlandırma eğilimindedir ve paralel olarak, satıcı yanıtı daha önce üretilmiş anahtarlarla ilgili herhangi bir ihtiva içerdiğinde kullanıcı göçü kararlarını hızlandırır.
41 Dakikalık Boşaltmanın İçinde: Bloklar 960,183–960,191 ve Tekrarlanabilir İşlem Deseni
Galaxy, olaya bağlı Bitcoin hareketlerini 30 Temmuz'da UTC ile 01:10'dan 01:51'e kadar olan dar bir zaman dilimine izledi ve bu süre zarfında 960,183 ile 960,191 blokları arasında gerçekleşti. Sıkıştırma önemlidir.
41 dakikalık bir tarama, yavaş sızıntıdan ziyade koordineli bir yürütme gibi görünmektedir ve bu aynı zamanda zincir üzerindeki ayak izinin muhtemelen saldırganın operasyonel tercihleri tarafından, kurbanların saatler veya günler boyunca tepki vermesiyle değil, baskın bir şekilde şekillendiği anlamına gelir.
Galaxy ayrıca belirlenen işlemler arasında belirli bir on-chain parmak izi tanımladı: her sanal byte için 30 satoshi'lik (sat/vB) aynı ücretler ve hiç değişim çıktısı yok. sat/vB, Bitcoin işlem ücretlerini boyutlarına göre karşılaştırmak için kullanılan ücret oranı birimidir ve değişim çıktısı, girişlerin ödenen miktarı aştığında harcanmamış fonları gönderen cüzdana geri döndüren "artık" çıktıdır.
Hiç değişim çıktısı olmaması, işlemin girişleri temiz bir şekilde harcamak için oluşturulduğunu ve fazla miktarın orijinal cüzdana geri dönmediğini ima ettiği için bir ipucu olabilir.
O parmak izi, ilgili işlemleri bulmak için araştırmacılara somut bir filtre sağladığı ve Galaxy'nin nasıl genişlediğini açıklamaya yardımcı olduğu için retrospektif kümeleme için faydalıdır.adresset. Sorun, Galaxy'nin kendi uyarısı: Coldcard tarafından üretilen adreslere yönelik gelecekteki saldırılar aynı deseni takip etmeyebilir.
Pratikte, bu, 30 sat/vB ve değişim çıkışı şablonuna yeni eşleşmelerin olmamasının zayıf bir güvence olduğu anlamına geliyor, çünkü uyum sağlayan bir saldırgan ücret oranlarını değiştirebilir, değişim çıkışları ekleyebilir veya temel istismar yolunu değiştirmeden deseni bozabilir.
Zaman çizelgesi, on-chain etkinliğini Coldcard'ın ilk güvenlik tavsiyesini yayınlamasından yaklaşık 30 saat önceye yerleştiriyor. Bu boşluk, olay müdahalesinde alışılmadık bir durum değildir, ancak kendi varlıklarını saklayan kullanıcıların hatırladığı türden bir prosedürel detaydır, çünkü bu, bir saldırganın satıcının ilk kamuya açık rehberliği yayınlanmadan önce ne kadar süreyle hareket edebileceğini tanımlar.
Coinkite'in Acil Düzeltmesi ve Kritik Uyarı: Hassas Anahtarlar Hassas Kalır
Coinkite'in yanıtı, kurucu ortak Rodolfo Novak tarafından çerçevelendiği gibi, sorumluluk konusunda alışılmadık derecede doğrudan ve çözümün ne yapmadığı konusunda alışılmadık derecede keskin. Novak, şirketin “firmware hatasından sorumluluk aldığını” ve sorunun tam kapsamını belirlemek için çalıştığını söyledi.
Düzeltme adımı, "yazılım yedek yolunu kaldırmak için" yayımlandığı belirtilen bir hotfix'tir. Hotfix, kritik bir hata veya güvenlik sorununu gidermek amacıyla yapılan hızlı bir güncellemedir ve bir yedek yolu kaldırmak genellikle bir sınırlama hareketidir; bu, ilk etapta erişilmemesi gereken kodda istenmeyen bir yolu kapatan türden bir değişikliktir.
Kritik uyarı, Novak'ın güncellemenin "savunmasız yazılımlarda üretilen tohumları korumadığını" belirtmesidir. Bir tohum, bir cüzdanın oluşturulmasını sağlayan kurtarma ifadesidir.özel anahtarlarve bununla birlikte olan herkes fonları kontrol edebilir. Eğer risk, tohumların belirli bir yazılımda nasıl oluşturulduğuna bağlıysa, o zaman cihazı sonradan yamanın o tohumları geriye dönük olarak güvenli hale getirmediği anlamına gelir.
Bu nedenle Novak'ın eylem maddesi "güncelle ve rahatla" değil. Zayıf yazılım üzerinde anahtar üreten kullanıcılara, fonlarını yeni bir anahtara taşımalarını önerdi. Piyasa terimleriyle, bu rehberlik, bir yazılım yamanın acil bir göç olayı haline gelmesini sağlıyor, çünkü bu, birincil güvenlik sınırının anahtarın kendisi olduğunu, cihazın mevcut durumunun değil.
Mevcut materyalde eksik kalan, kullanıcıların bu tavsiyeyi temiz bir şekilde ölçeklendirebilmesi için ihtiyaç duyduğu operasyonel detaydır: hangi firmware sürümlerinin savunmasız kabul edildiği ve bir kullanıcının tohumunun etkilenen bir sürümde oluşturulup oluşturulmadığını nasıl doğrulayabileceği.
Bu belirtilene kadar, yük kullanıcıların kendilerinin kapsamda olabileceğini varsaymalarına kayar; bu da tam olarak güven sarsıntılarının doğrudan etkilenen setin ötesine nasıl yayıldığıdır.
Sonraki İzlenecekler: Kapsam, Atıf ve Desenin Tekrar Görünüp Görünmeyeceği
Bir sonraki pratik kilometre taşı, Coinkite'dan sürüm netliğidir. Novak'ın açıklamaları, "savunmasız firmware üzerinde üretilen tohumlar" etrafında belirgin bir çizgi çekiyor, ancak alıntılanan materyal hangi firmware sürümlerinin uygun olduğunu veya kullanıcıların tohum üretim bağlamlarını nasıl doğrulayabileceklerini belirtmiyor.
Eğer Coinkite kesin bir sürüm aralığı ve bir doğrulama yöntemi yayınlarsa, bu, göçü ihtiyati değil zorunlu olarak ele alması gereken kullanıcı sayısını daraltacaktır.
Zincir üzerinde, belirgin izleme yolu, başlangıç parmak izine benzeyen yeni kümeleri izlemektir; özellikle 30 sat/vB ücret oranı ve değişim çıktılarının yokluğu. Sınırlama yapısaldır: Galaxy, gelecekteki saldırıların aynı parmak izini takip etmeyebileceği konusunda açıkça uyardı, bu nedenle o desen üzerindeki temiz bir ekran “devam eden risk yok” olarak yorumlanmamalıdır.
Daha anlamlı sinyal ya (a) deseni karşılayan yeni bir etkinlik, tekrarı doğrulayan, ya da (b) işlem yapısının farklı olsa bile ek etkinliği aynı kök nedene bağlayan güvenilir adli çalışmalar olacaktır.
Kapsam hala aktif. Galaxy'nin 1,196 adreslik seti sağlanan materyaldeki en büyük nicel harita, ancak olay bu kümenin ötesine veya 1:10–1:51 UTC penceresinin ötesine uzanabilir.
Adres setini, BTC toplamını veya dolaylı USD değerlemesini netleştiren herhangi bir güncelleme önemlidir, çünkü piyasa genellikle "sınırlı olay" ile "genişleyen olay" anlatılarını hızlı bir şekilde yeniden fiyatlandırma eğilimindedir, temel istismar mekanikleri tamamen kamuya açık olmasa bile.
Sonunda, atıf ve metodoloji doğrulaması burada sessiz sürücülerdir. Galaxy'nin kümeleme iddiası bağlantı ile ilgilidir ve en güçlü doğrulama, bağımsız adli ekiplerin aynı küme sınırlarını yeniden üretmesi veya nerede anlaşmazlık yaşadıklarını açıklamasıdır. Metodoloji geçerliyse, 1,082.65 BTC rakamı risk değerlendirmesi için bir temel haline gelir.
Eğer geçerli değilse, piyasa Hamilton'ın ön tahmini 594.48 BTC ile Galaxy'nin genişletilmiş haritası arasında geniş bir aralıkla baş başa kalır.
Benim Görüşüm: Bu Bir Kendine Ait Saklama Güveni Şoku, Tek Seferlik Bir Zincir Üstü Gariplik Değil
Dosya dolabı detayını yanlış okuyacak kişiler, hotfix'in kendisidir. Bir hotfix kapanış gibi görünür ve çoğu yazılım olayında öyle olsa da, Novak'ın kendi uyarısı bu durumu farklı kılıyor: eğer maruz kalma, savunmasız firmware üzerinde üretilen tohumlara bağlıysa, o zaman yamanın gelecekteki tohum üretimi için bir sınırlama olduğunu, geçmiş tohum üretimi için bir düzeltme olmadığını belirtir.
Bu ayrım, Galaxy kümelemesinin bu kadar önemli olmasının nedenidir, çünkü teknik bir hatayı, kullanıcıların şimdi yeni bir tohuma geçip geçmeyeceklerine karar vermek zorunda olduğu davranışsal bir olaya dönüştürür.
Buradan önemli olan iki senaryo var ve bunlar olayın başlangıçtaki 41 dakikalık tarama ile sınırlı olup olmadığına bağlı.
Eğer kayıplar büyük ölçüde 960,183–960,191 bloklarıyla sınırlıysa, o zaman piyasa bunu bilinen bir pencere ile tek bir koordineli boşaltma olarak değerlendirebilir ve ana ikinci dereceden etki itibariyle itibaridir: donanım cüzdanıgüven bir darbe alır ve kullanıcılar göçlere aşırı tepki verir, bu da operasyonel hatalar ve orijinal hatayla ilgisi olmayan ikincil kayıplar yaratabilir.
Eğer bunun yerine, ek kayıplar o pencerenin dışında veya Galaxy'nin 1,196 adreslik kümesinin dışında görünüyorsa, o zaman hikaye "saldırı gerçekleştirildi" den "saldırı kapasitesi devam ediyor" a kayar ve Coinkite'nin tam olarak savunmasız firmware sürümlerini ve doğrulama adımlarını yayınlama baskısı hemen ortaya çıkar.
Zincir üstü parmak izi diğer tuzaktır. 30 sat/vB ve değişiklik yapmama çıktısı modeli, ilk dalga için iyi bir geriye dönük mercek olsa da, Galaxy'nin gelecekteki saldırıların eşleşmeyebileceği uyarısı, tüccarların ve analistlerin "yeni eşleşme yok" u temiz bir sağlık belgesi olarak değerlendirmemesi gerektiği anlamına gelir.
Önemli olan eşik, yeni boşaltmaların Coldcard tarafından üretilen adreslerle bağlantılı olup olmadığıdır, çünkü bu, bunun tek bir operasyonel tarama değil, devam eden bir istismar yüzeyi olduğunu doğrulayan şeydir.
Eğer Coinkite, tohum kökenini doğrulamak için güvenilir bir yol ile sıkı bir savunmasız sürüm aralığı yayınlarsa ve zincir üstü etkinlik, daha geniş adli inceleme altında bile 30 Temmuz penceresi ile sınırlı kalırsa, olay sınırlı ama pahalı bir güven şokuna dönüşür.
Eğer kapsam genişlemeye devam ederse veya yeni boşaltmalar orijinal parmak izi olmadan görünürse, ana tez daha yapısal bir hale gelir: piyasa, bir satıcının bir yamanın gönderilip gönderilmediğine değil, tohum üretim bütünlüğüne dayanarak kendine ait saklama riskini yeniden fiyatlandırmaktadır.