Bitcoin zagovornik Samson Mow, direktor kompanije JAN3 fokusirane na ubrzavanje hiperbitcoinizacije, objavio je 1. avgusta na mreži X pet praktičnih preporuka za korisnike pogođene ranjivošću generatora slučajnih brojeva (RNG) u Coldcard novčanicima. Njegova uputstva stavljaju naglasak na čuvanje dokaza, prijavu krađe, praćenje koordinisanih napora za praćenje sredstava i izbjegavanje prevara sa navodnim povratom novca.
„COLDCARD RNG ranjivost je možda gora od hakovanja berze. Pogodila je samo srce suverenih držalaca bitcoina, one koji su uradili sav research, razumjeli zašto je self-custody važan i nisu držali coine na berzama“, napisao je Mow.
Njegova prva preporuka je da žrtve dokumentuju sve što znaju, uključujući adrese novčanika, datume, verzije firmvera, detalje transakcija i sve druge informacije koje mogu pomoći u stvaranju detaljne evidencije o incidentu. Druga je prijava policiji, jer se time stvara zvanični zapis, uz preporuku da se kontaktiraju jedinice za sajber kriminal, nacionalni portali za prijave poput FBI-jevog Internet Crime Complaint Centera (IC3) ili specijalizovane radne grupe za kripto kriminal tamo gdje postoje. Treći korak je praćenje koordinisanih napora za praćenje kretanja ukradenih sredstava.
Četvrta preporuka odnosi se na čuvanje pogođenog uređaja i seed fraze umjesto njihovog uništavanja nakon krađe. Mow savjetuje da žrtve zadrže uređaj, seed frazu i PIN, jer bi im mogli zatrebati kao dokaz vlasništva ukoliko ukradeni bitcoin jednog dana stigne na berzu i bude zamrznut. Najoštrije upozorenje uputio je na račun prevaranata koji nude „povrat“ sredstava: žrtve nikada ne treba da dijele lične podatke ili seed fraze niti da šalju novac osobama koje tvrde da mogu vratiti ukradene kriptovalute. FBI je više puta upozoravao da prevaranti ciljaju upravo žrtve ranijih kripto krađa lažnim uslugama povrata koje traže avansne uplate ili osjetljive podatke o novčaniku.
Mow je izrazio saosjećanje sa pogođenima, ali i poručio da incident potvrđuje važnost smanjivanja pojedinačnih tačaka otkaza u self-custodyju korišćenjem hardvera više proizvođača u multisig postavci. „Self-custody je težak. Ako zagovarate self-custody, trebalo bi da govorite ljudima i da koriste multi-vendor multisig postavku. To govorim godinama. Self-custody funkcioniše samo ako se radi na način koji minimizuje pojedinačnu tačku otkaza. Ne vjerujte nijednom pojedinačnom proizvođaču hardvera. Pretpostavite da je svako vaš protivnik“, napisao je. Dodao je da industrija treba da bude manje kritična prema ljudima koji biraju custodiane, ETF-ove ili bitcoin trezorske kompanije, jer ne postoji jedan ispravan način držanja bitcoina. Pogođenima je poručio i da ne povlače nagle poteze i da razgovaraju sa nekim ako im treba podrška.
Kompanija Coinkite, proizvođač Coldcard novčanika iz Toronta, objavila je bezbjednosno upozorenje kojim poziva korisnike pogođenih uređaja da prije generisanja novih seedova ažuriraju firmware i da presele sredstva ako je njihov seed kreiran na ranjivim verzijama, uz napomenu da ažuriranje ne popravlja ranije generisane seedove. U međuvremenu, pogođeni korisnici razmatraju moguću kolektivnu tužbu protiv Coinkitea, a napadač je na blockchainu dobio i neželjenu ponudu usluga pranja bitcoina.
Izvor: Bitcoin.com