Blockchain istražitelj ZachXBT poručio je da nema planove da prati Coldcard hakerski napad vrijedan 88,6 miliona dolara, rekavši pratiocima da mu je bitcoin zajednica u prošlosti pružala malo podrške za njegov rad. Poznat po razotkrivanju hakera iza nekih od najvećih krađa u kripto svijetu, objavio je na platformi X da trenutno nema namjeru da nadgleda ili prati Coldcard incident. Naveo je da svoje vrijeme usmjerava na ekosisteme koji cijene njegov rad, dodajući da bitcoin maksimalisti nisu donatori ni podržavaoci njegovih istraga, pa prema njima ima manje obaveze da pomogne.
Izjava je stigla dok je Coldcard proboj ušao u peti dan, a ukupan iznos štete nastavio da raste. Napad se vezuje za grešku u firmveru hardverskih novčanika kanadskog proizvođača Coinkite. Bug je pogodio Coldcard Mk3 uređaje sa verzijama od 4.0.1 do 4.1.9, zbog čega su neki novčanici generisali entropiju sjemena (seed) preko softverskog generatora slučajnih brojeva umjesto preko namjenskog hardverskog čipa, što je određena sjemena učinilo pogodivim.
Prvi talas pogodio je 30. jula, kada je otprilike 594 BTC, tada vrijedno oko 38 miliona dolara, povučeno sa blizu 500 uspavanih adresa za manje od 30 minuta. Coinkite je u roku od dva dana objavio zakrpljeni firmver, ali se šteta nastavila širiti, pa je do 2. avgusta Galaxy Research ukupan iznos ispratio do 1.367 BTC, vrijednih 88,6 miliona dolara, povučenih sa 4.585 adresa kroz tri odvojena talasa napada. Brzina i preciznost krađa potpirile su spekulacije da je automatizovani alat, moguće potpomognut vještačkom inteligencijom, pomogao napadaču da za nekoliko minuta prepozna i isprazni ranjive adrese.
Način na koji je Coinkite postupao nakon incidenta postao je posebna kontroverza, jer je kompanija poslala e-mail svakoj adresi korisnika do koje je mogla doći iz evidencije svoje prodavnice i biltena, od kojih neke datiraju iz 2019. godine. To je bilo u suprotnosti sa ranijim tvrdnjama izvršnog direktora Rodolfa Novaka da Coinkite briše podatke korisnika 90 dana nakon kupovine i da nudi anonimne opcije kupovine. Coinkite je kasnije priznao da e-mail adrese sa kupovina čuva neograničeno i da nema politiku brisanja tih podataka, što je izazvalo poseban talas kritika, odvojen od samog napada. Novak je branio ukupan sigurnosni učinak kompanije, istakavši da se konkurenti redovno suočavaju sa probojima i da Coinkite izuzetno ozbiljno shvata cijeli slučaj.
Saga se prelila i u on-chain dramu izvan same krađe, jer je drska ponuda za pranje bitcoina, upućena hakeru, objavljena direktno na bitcoin blockchainu, pretvarajući slučaj u javni spektakl. Kako se poznata imena poput ZachXBT-a povlače, teret praćenja ukradenih 1.367 BTC sve više pada na firme poput Galaxy Research, koja objavljuje ažuriranja talas po talas. Pojavili su se i izvještaji da bug sa entropijom kod Coldcard Mk3 uređaja potiče još od firmvera iz marta 2021, što znači da bi svako sjeme generisano na toj verziji tokom više od četiri godine moglo ostati izloženo dok vlasnici ne pređu na novo sjeme na zakrpljenom firmveru.
Izvor: Bitcoin.com