Η Coinkite δημοσίευσε μια συμβουλή ασφαλείας Coldcard στις 30 Ιουλίου, προειδοποιώντας τους χρήστες των οποίων οι σπόροι πορτοφολιού δημιουργήθηκαν σε επηρεαζόμενο λογισμικό να μεταφέρουν τα κεφάλαιά τους σε έναν newly generated seed.
Το ζήτημα επηρεάζει κάθε έκδοση λογισμικού Coldcard Mk3 από την 4.0.1 και μετά. Η τρέχουσα συμβουλή της εταιρείας καλύπτει επίσης σπόρους που δημιουργήθηκαν σε συσκευές Mk4 και Mk5 πριν από την έκδοση λογισμικού 5.6.0, καθώς και σε συσκευές Q πριν από την έκδοση 1.5.0Q.
Για τις επηρεαζόμενες εκδόσεις Mk4, Mk5 και Q, η Coinkite ανέφερε ότι οι δημιουργημένοι σπόροι περιείχαν περίπου 72 bits εντροπίας αντί των αναμενόμενων 128 bits. Η εντροπία αναφέρεται στην τυχαιότητα που χρησιμοποιείται κατά τη δημιουργία ενός σπόρου πορτοφολιού. Η χαμηλότερη εντροπία μπορεί να μειώσει τον αριθμό των πιθανών συνδυασμών σπόρων και ενδεχομένως να κάνει τα επηρεαζόμενα πορτοφόλια ευκολότερα στην επίθεση.
Η Coinkite δήλωσε ότι η έρευνά της βρίσκεται σε εξέλιξη και ότι μια επίσημη τεχνική αναθεώρηση θα δημοσιευτεί αργότερα.
Η προειδοποίηση εμφανίστηκε καθώς ερευνητές ασφαλείας Bitcoin εξέταζαν μια ανεξήγητη εκκαθάριση που αφορούσε 594,48 BTC από διευθύνσεις μονής υπογραφής.
Σύμφωνα με μια αναφορά του Cointelegraph σχετικά με την άδειασμα πορτοφολιού Bitcoin, 1.324 μη χρησιμοποιημένες έξοδοι συναλλαγών εκκαθαρίστηκαν μέσω 500 συναλλαγών εντός ενός παραθύρου τριών μπλοκ. Περίπου 562 BTC συγκεντρώθηκαν subsequently σε άλλη διεύθυνση.
Οι ερευνητές έχουν sugerir ότι η αδύναμη τυχαιότητα κατά τη δημιουργία του πορτοφολιού θα μπορούσε να είναι μια πιθανή εξήγηση. Ωστόσο, αυτό παραμένει υπόθεση. Καμία δημόσια αναφορά δεν έχει αποδείξει πώς δημιουργήθηκαν τα επηρεαζόμενα ιδιωτικά κλειδιά, ποια συσκευή ή λογισμικό τα δημιούργησε, ή εάν εμπλεκόταν το ζήτημα δημιουργίας σπόρου Coldcard.
Επομένως, η προειδοποίηση Coldcard και η εκκαθάριση 594 BTC πρέπει να θεωρούνται χρονικά σχετιζόμενες, αλλά δεν έχει ακόμη αποδειχθεί ότι μοιράζονται την ίδια αιτία. Μια ξεχωριστή έρευνα του crypto.news κατέληξε στο ίδιο συμπέρασμα.
Η Coinkite συμβουλεύει τους επηρεαζόμενους χρήστες να δημιουργήσουν έναν νέο σπόρο σε μια συσκευή που εκτελεί διορθωμένο λογισμικό, να καταγράψουν και να επαληθεύσουν το νέο αντίγραφο ασφαλείας και να επιβεβαιώσουν τη διεύθυνση λήψης απευθείας στην οθόνη του υλικού πορτοφολιού.
Οι χρήστες πρέπει πρώτα να στείλουν μια μικρή δοκιμαστική συναλλαγή και να επιβεβαιώσουν ότι το νέο πορτοφόλι λειτουργεί πριν μεταφέρουν το υπόλοιπο υπόλοιπο. Το παλιό αντίγραφο ασφαλείας σπόρου πρέπει να διατηρηθεί έως ότου ολοκληρωθεί και επαληθευτεί πλήρως η μετεγκατάσταση.
Μια ισχυρή και μοναδική φράση πρόσβασης BIP-39 μπορεί να προσθέσει ένα ανεξάρτητο επίπεδο προστασίας, αλλά διαφέρει από το PIN της συσκευής Coldcard. Η Coinkite συνεχίζει να συνιστά τη μετεγκατάσταση σε έναν newly generated seed ακόμη και όταν χρησιμοποιήθηκε φράση πρόσβασης.
Οι χρήστες δεν πρέπει ποτέ να εισάγουν λέξεις σπόρου πορτοφολιού ή φράσεις πρόσβασης σε ιστότοπο, online φόρμα ή μη αξιόπιστη συσκευή. Η βιασύνη σε μια έκτακτη μετεγκατάσταση μπορεί επίσης να δημιουργήσει πρόσθετους κινδύνους, συμπεριλαμβανομένης της αποστολής κεφαλαίων σε λανθασμένα καταγεγραμμένη διεύθυνση.
Τα διαθέσιμα στοιχεία δεν υποδεικνύουν αποτυχία του blockchain του Bitcoin, των κανόνων συναίνεσης ή του κρυπτογραφικού πρωτοκόλλου.
Η έρευνα αφορά αντ' αυτού τον τρόπο με τον οποίο το μεμονωμένο λογισμικό ή υλικό πορτοφολιού δημιούργησε ιδιωτικά κλειδιά. Το Bitcoin μπορεί να συνεχίσει να επεξεργάζεται έγκυρες συναλλαγές ακόμη και όταν το ιδιωτικό κλειδί ενός χρήστη είναι εκτεθειμένο ή δημιουργείται με ανεπαρκή τυχαιότητα.
Το περιστατικό nevertheless θέτει ευρύτερα ερωτήματα σχετικά με τα πρότυπα αυτο-φυλακής του Bitcoin. Οι πάροχοι πορτοφολιών ενδέχεται να αντιμετωπίσουν μεγαλύτερη πίεση για αποκάλυψη των πηγών εντροπίας τους, έλεγχο του κώδικα δημιουργίας σπόρων, παροχή αναπαραγώγιμων builds λογισμικού και δημοσίευση σαφέστερων οδηγιών για τις επηρεαζόμενες εκδόσεις όταν ανακαλύπτονται ευπάθειες.
Για τους χρήστες που κατέχουν σημαντικά υπόλοιπα, ισχυρότερες φράσεις πρόσβασης, προσεκτικά σχεδιασμένες διατάξεις πολυυπογραφής και σαφείς διαδικασίες ανάκτησης μπορεί να μειώσουν την εξάρτηση από μία μόνο συσκευή ή διαδικασία δημιουργίας κλειδιών. Ο στόχος δεν είναι να γίνει η αυτο-φυλακή πιο περίπλοκη, αλλά να γίνουν οι κρίσιμες παραδοχές ασφαλείας ευκολότερες στην κατανόηση και επαλήθευση.
Η έρευνα του πορτοφολιού είναι ένα γεγονός ασφάλειας φύλαξης και δεν καθιερώνει από μόνη της αποτυχία του υποκείμενου δικτύου του Bitcoin ούτε προβλέπει μια συγκεκριμένη κατεύθυνση τιμής BTC.
Οι συμμετέχοντες στην αγορά μπορούν να ακολουθήσουν την ζωντανή τιμή Bitcoin και δεδομένα αγοράς, να access την αγορά spot BTC/USDT, ή να explore τα συμβόλαια μελλοντικής εκπλήρωσης BTCUSDT στο MEXC.
Το spot trading παρέχει άμεση έκθεση στην αγορά BTC στην πλατφόρμα, ενώ τα συμβόλαια μελλοντικής εκπλήρωσης επιτρέπουν στους χρήστες να λαμβάνουν long ή short positions χωρίς να κατέχουν άμεσα Bitcoin. Τα futures περιλαμβάνουν κινδύνους μόχλευσης, ρευστοποίησης και επιτοκίου χρηματοδότησης και ενδέχεται να μην είναι κατάλληλα για άπειρους χρήστες. Το trading μέσω ανταλλακτηρίου επίσης δεν αντικαθιστά ένα ανεξάρτητο σχέδιο αυτο-φυλακής και αντιγράφων ασφαλείας πορτοφολιού.
Η συμβουλή Coldcard δείχνει πώς ένα ζήτημα δημιουργίας σπόρου πορτοφολιού μπορεί να δημιουργήσει σοβαρούς κινδύνους ακόμη και όταν το δίκτυο Bitcoin συνεχίζει να λειτουργεί κανονικά.
Για τώρα, η εκκαθάριση 594,48 BTC παραμένει ανεξήγητη και η σύνδεσή της με το Coldcard δεν έχει established. Η άμεση προτεραιότητα είναι για τους επηρεαζόμενους χρήστες να ακολουθήσουν προσεκτικά τις επίσημες οδηγίες μετεγκατάστασης. Το μακροπρόθεσμο ερώτημα είναι εάν οι κατασκευαστές πορτοφολιών και το ευρύτερο οικοσύστημα Bitcoin θα υιοθετήσουν ισχυρότερα πρότυπα για διαφάνεια εντροπίας, ελέγχους ασφαλείας και διαδικασίες έκτακτης μετεγκατάστασης.


