Changpeng Zhao (CZ) har en advarsel til Bitcoin-eiere. Maskinvarelommebøker kan også svikte. Han uttalte seg kun dager etter at en Coldcard firmware-feil lot tyver finne ut private nøkler og stjele $ 70 millioner.
Forskere fra Galaxy og Block sporet tyveriet. Angriperne tømte 1196 lommebøker på 41 minutter den 30. juli. Ingen rørte noen enheter.
CZ peker på begrensninger med kald lagring
CZ, grunnlegger og tidligere administrerende direktør for Binance, sier at en lommebok kan være gammel, pålitelig – og fortsatt ha feil.
Da han delte meldingen, viste tidlige rapporter et tap på $ 38 millioner. Det virkelige tallet var nesten det dobbelte.
“Selv maskinvarelommebøker kan ha feil. Selv gamle lommebøker (med lang historikk) kan ha feil. Hvordan redusere risikoen? Kanskje spre midlene på flere lommebøker? Dette innebærer nye risikoelementer. Ingenting er 100 %. Hold deg oppdatert. Hold deg SAFU!” skrev CZ.
Følg oss på X for å få de siste nyhetene først
Hans råd var å spre mynter på flere lommebøker. Han innrømmet samtidig at også dette medfører nye risikoer.
CZ har i det siste vært åpen om feilvurderinger. En av dem gjaldt stablecoin-markedet han ikke trodde på, som nå er verdt over $ 300 milliarder.
Slik gjorde Coldcard-feilen seedene lette å gjette
Hver lommebok begynner med et enormt hemmelig tall, kalt en seed. Alle nøkler og adresser lages fra denne. Tallet må være tilfeldig. Coldcard brukte en dedikert brikke for tilfeldighet.
Men i mars 2021 oppstod en programmeringsfeil. Jobben ble i det stille gjort av en svak reserve-løsning. Backupen bygget på enhetens serienummer og klokken. Begge kan regnes ut.
Dermed sluttet tallet å være enormt stort. Bloks ingeniører anslo at spekteret på nyere modeller var rundt fire milliarder alternativer. En datamaskin kan gjennomgå dette tallet.
Tyvene bygget bare seedene selv. De omgjorde hver til adresser. Deretter lette de i den offentlige blokkjeden etter adresser med saldo.
Galaxy kartla overføringene. Alle betalte nøyaktig samme gebyr, mye høyere enn vanlig. Ingen lot veksel stå igjen. Det er programvare, ikke mennesker, som står bak.
“Hele hendelsen strekker seg over seks blokker og 41 minutter. Tre mellomliggende blokker har ingen overføringsaktivitet i det hele tatt, noe som tyder på at transaksjonene ble sendt i runder, ikke kontinuerlig,” indikerte Galaxy-forskerne på X.
Eiere kan fortsatt ikke teste sine egne seeds
Coinkite har levert oppdatert firmware til alle modeller. En oppdatering kan likevel ikke reparere en seed som allerede finnes.
Hvis din seed er kompromittert, må du lage en ny seed og bruke en ny lommebok. BeInCryptos tidligere gjennomgang av Coldcard-tyveriet forklarer stegene.
To tiltak hjelper. Advarselen anbefaler 50 eller flere terningkast under oppsett for å sikre en sterk seed. Et bra passord gir et nytt sikkerhetsnivå – samme svakhet ble påpekt ved manglende BIP39 passordstøtte på telefoner.
Det finnes fortsatt ingen test du kan kjøre hjemme. Block nevner også den eldre Mk2 som utsatt, men Coinkites advarsel nevner den ikke.
De stjålne myntene har ikke blitt flyttet. De ligger på fire lommebøker.
Galaxy sier at flere slike overføringer kan skje mens svake seeds har verdier. Block sporet tyven via en betalt data-konto og har varslet myndighetene.
Selv om dette har vært et rekordår for kryptotyverier, skiller denne saken seg ut. Å lagre en nøkkel trygt skulle vært den enkle delen.









