Hvordan koreanske Bitcoinere overlevde Coldcard wallet-hacket: En analytiker deler viktige tips

  • Sør-Koreas Bitcoin-fellesskap rapporterte nesten ingen direkte tap til tross for utbredt Coldcard-adopsjon blant erfarne lokale eiere
  • Utnyttelsen skyldtes feilaktig generering av tilfeldige tall, noe som tappet over 1,596 BTC til en verdi av omtrent $ 130 millioner.
  • Koreanske guider anbefaler å generere entropi med terningkast eller myntkast, og deretter derivere BIP39-seeds helt offline

Sør-Koreas Bitcoin-fellesskap kom nesten uberørt ut av Coldcard-maskinlommebok-eksploit, til tross for at mange av de mest erfarne eierne av denne enheten befant seg der.

En analytiker tilskriver denne motstandskraften kulturelle vaner snarere enn teknisk flaks, og lærdommene er relevante langt utenfor Korea.

Praksisene som holdt koreanske eiere trygge

Entropi viser til tilfeldigheten som brukes for å generere en seed phrase, ordrekken som gir tilgang til en lommebok. Svak tilfeldighet gjør disse setningene lettere å gjette.

Det var denne svakheten som utløste hendelsen. Feil i tilfeldig tallgenerering i enkelte Coldcard-enheter lot angripere tømme midler fra sårbare seeds. Omfanget var betydelig. Tapene i flere omganger utgjorde mer enn 1596 BTC, omtrent $ 130 millioner, og rammet tusenvis av adresser.

En mulig fjerde bølge førte til flere mistenkte ofre. Coldcard reagerte ved å destruere gjenværende sårbart varelager og ba brukerne lage nye seeds.

Følg oss på X for å få siste nytt når det skjer.

Korea skilte seg ut fra dette mønsteret. Lokale rapporter viste nærmest ingen direkte Bitcoin-tap, selv om store eiere tok i bruk enheten tidlig for dens air-gapped-funksjoner. Analytiker Koji Higashi fremhevet kontrasten. Han tilskrev resultatet strukturelle styrker i måten koreanske Bitcoin-brukere håndterer selvoppbevaring på, ikke individuell dyktighet.

Selve praksisene er krevende. Community-ledere har lenge rådet til å generere seed phrases og entropi uavhengig, aldri å stole på tilfeldighetsgeneratoren i én enkelt leverandørs løsning.

Anbefalte metoder er bevisst analoge. Brukere kaster fysiske terninger eller mynter for å skape ekte tilfeldighet, og utleder deretter BIP39-mnemonics offline. Lokale guider går enda lenger. De beskriver å kaste mynter 128 eller 256 ganger for 12- eller 24-ords seeds, og konverterer binær til desimal med kalkulator, ikke mobil.

Slik genereres en seed phrase: fra 128 tilfeldige bits til 12 ord valgt fra BIP39-ordlisten, gjennom SHA-256 og en verifiserings-sjekksum. Kilde: Naver
Slik genereres en seed phrase: fra 128 tilfeldige bits til 12 ord valgt fra BIP39-ordlisten, gjennom SHA-256 og en verifiserings-sjekksum. Kilde: Naver

Hvorfor andre fellesskap klarte seg mye dårligere

Isolasjonen strekker seg til hvert steg. Brukere krysser av på trykte BIP39-ordlister og bruker air-gapped verktøy som SeedSigner kun for sjekksum-beregning.

Den lidenskapen ga en buffer. Selv Coldcard-eiere la ofte på ekstra beskyttelse, som passfraser generert med terninger eller andre uavhengige entropikilder. Engelskspråklige fellesskap hadde langt større tap. Mange kunnskapsrike selvoppbevarere led større tap til tross for et høyt teknisk nivå.

Higashi pekte på informasjonsdynamikken:

  • For stor avhengighet av influensere, noen med sponsoravtaler eller tette bånd til Coldcard-produsenten Coinkite, kan ha ført til overdreven tillit til sikkerheten.
  • Ekkokamre forsterket risikoen. Felles ideologisk enighet ga økt tillit til et produkt ingen hadde verifisert svakheten hos på egen hånd.
  • Koreanske ledere handlet annerledes. Relativ nøytralitet, uten kommersielle eller personlige bindinger, muliggjorde klarere risikovurdering og råd følgerne faktisk fulgte.

Kjernelærdommen gjentar et kjent prinsipp. Bitcoins mantra om å ikke stole, men verifisere, bør også gjelde informasjonskilder, ikke bare kode. Praktiske råd følger naturlig. Generer entropi selv med fysiske metoder der det er mulig, og behandle all maskinvaretilfeldighet som upålitelig som utgangspunkt.

Hendelsen avdekket mer enn en teknisk feil. Det viste hvordan informasjonsflyt i fellesskap kan konsentrere risiko mellom tusenvis av uavhengige brukere samtidig.

Abonner på vår YouTube-kanal for å se ledere og journalister dele ekspertråd.


For å lese de siste kryptomarkedsanalysene fra BeInCrypto, klikk her.

Ansvarsfraskrivelse

Alle informatie op onze website wordt te goeder trouw en uitsluitend voor algemene informatiedoeleinden gepubliceerd. Elke actie die de lezer onderneemt op basis van de informatie op onze website is strikt op eigen risico.