Napadač je 30. jula iskoristio slabe seedove generisane na određenim Coldcard hardverskim novčanicima i ukrao bitcoin sa stotina adresa. Prema detaljnoj analizi Galaxy Researcha, jezgro krađe odigralo se u koordinisanom naletu od oko 25 minuta, dok je šira analiza kasnije povezala otprilike 1.196 adresa i do 1.083 bitcoina, vrijedna blizu 70 miliona dolara, sa aktivnošću u rasponu od približno 41 minute. Konačne brojke još se mogu mijenjati dok istražioci prate transakcije na javnom Bitcoin blokčejnu. Pogođeni novčanici uglavnom su pripadali dugoročnim holderima koji su seedove generisali na Coldcard uređajima sa ranjivim firmwareom objavljivanim od marta 2021. nadalje; Coldcard je air-gapped hardverski novčanik kanadskog proizvođača Coinkite.
Krađa nije posljedica phishinga, malvera ni fizičke krađe uređaja. Greška u firmwareu oslabila je nasumičnost pri kreiranju seedova: tokom migracije softverske biblioteke 2021. pomiješane su dvije funkcije za generisanje slučajnih brojeva, pa je generisanje seeda tiho prešlo na slabiji softverski generator umjesto na hardverski generator slučajnih brojeva u uređaju. Taj rezervni mehanizam oslanjao se na predvidljive podatke uređaja, poput identifikatora čipa i internih vrijednosti sata. Coinkite procjenjuje da je efektivni prostor pretrage za ranjive Mk3 seedove oko 40 bita umjesto obećanih 128, što je pretraživo specijalizovanom opremom; noviji modeli Mk4, Q i Mk5 imali su procijenjena 72 bita, jače, ali i dalje ispod standarda.
Coinkite je objavio bezbjednosne savjete i ispravljeni firmware, uz upozorenje da sama instalacija nije dovoljna: seed kreiran pod neispravnim sistemom ostaje trajno slab. Korisnici treba da ažuriraju uređaj, kreiraju potpuno nov seed, verifikuju backup i otisak novčanika, potvrde adresu, pošalju malu test transakciju pa prebace ostatak sredstava. Ispravljene verzije su Mk3 4.2.0 ili novija, Mk4 i Mk5 5.6.0 ili novija i Q 1.5.0Q ili novija; proizvodi Tapsigner, Opendime i Satscard navodno nisu pogođeni. Zaštićeni su bili i korisnici koji su pri generisanju dodali dovoljno vlastitih bacanja kockice (najmanje 50), koristili jaku BIP-39 lozinku ili multi-signature novčanike u kojima je ranjivi Coldcard seed bio samo jedan od potpisnika.
Direktor Coinkitea Rodolfo Novak, poznat kao NVK, javno se izvinio 31. jula i rekao da kompanija prihvata punu odgovornost za grešku u firmwareu. „Žao mi je i shrvan sam. Naš tim je slomljenog srca zbog jučerašnjih vijesti", napisao je Novak, priznajući da hitna zakrpa štiti nove seedove, ali ne može popraviti one generisane pod ranjivim softverom. Najavio je da će kompanija objaviti pun tehnički izvještaj i pomagati pogođenim korisnicima oko policijskih prijava, osiguranja i nezavisnih istraga. Coinkite je naveo da mora pretpostaviti da je napadač koristio vještačku inteligenciju za pregled njegovog open-source firmwarea, iako nema dokaza kako je propust otkriven, i priznao da nedavna provjera obavljena vodećim AI modelom nije uočila problem.
Konkurentski proizvođači požurili su da se ograde. „Ledger nije pogođen nedavno objavljenim Coldcard Mk3 upozorenjem", poručili su iz Ledgera, uz objašnjenje da njihovi uređaji koriste sertifikovani pravi generator slučajnih brojeva (TRNG) ugrađen direktno u Secure Element čip, sa punih 256 bita entropije za svaku frazu od 24 riječi. „Trezor korisnici: vaša sredstva su bezbjedna", saopštio je Trezor, navodeći da je problem ograničen na Coldcardov vlastiti firmware i da Trezor ne dijeli taj kod, te dodao: „Oduvijek miješamo više nezavisnih izvora nasumičnosti (hardver uređaja + host + secure elementi na novijim modelima). Iskreno nam je žao zbog svih koji su izgubili bitcoin."
Suosnivač Case Jameson Lopp ukazao je na dodatni problem: „Zabavan mač sa dvije oštrice: Coinkite briše sve evidencije o kupcima poslije 120 dana radi zaštite od curenja podataka. Što znači da ne mogu kontaktirati kupce koji su kupili ranjive Coldcarde u zadnjih 5 godina da ih upozore na ovu ranjivost." Identitet napadača ostaje nepoznat, a ukradeni bitcoin mogao bi se u svakom trenutku pomjeriti sa adresa na kojima je konsolidovan. Za korisnike je prioritet jednostavan: ko je kreirao seed na pogođenom firmwareu bez vlastite dodatne entropije, lozinke ili multisiga, treba da ga tretira kao kompromitovan i pažljivo prebaci sredstva na novi novčanik.
Izvor: Bitcoin.com