Hidegtárca-lopás: mit nem old meg a firmware frissítése?
A Coldcard-ügy 88,6 millió dollárnál tart, 4585 érintett címmel. A legfontosabb tudnivaló: a javított firmware nem javítja a már legenerált kulcsot.
Vasárnap van, és a hét legnagyobb kripto-története még mindig nem ért véget. A Coldcard hidegtárcákat érintő lopás nem egy lezárt esemény, hanem egy folyamat, ami a hétvégén is haladt. Nézzük, hol tart, mi az, ami ennél is érdekesebb, és mi az a félreértés, ami a legtöbb kárt okozhatja.
Mennyi tűnt el végül a Coldcard-tárcákból?
A Galaxy Research legfrissebb olvasata szerint eddig 1367 bitcoin, nagyjából 88,6 millió dollár értékben, összesen 4585 címről. Ez három hullámban történt. Az első csütörtökön, július 30-án, 41 perc alatt: akkor 1196 címről ment el 1082,65 bitcoin, körülbelül 70 millió dollár. A harmadik hullámot a Galaxy vasárnap hajnalban azonosította, és ez már kisebb egyenlegeket is elvitt.
A hiba egy 2021 márciusi firmware-ből származik. A tárca a kulcs generálásakor nem a chip hardveres véletlenszám-forrását használta, hanem egy kiszámítható szoftveresre esett vissza. Emiatt a lehetséges kulcsok halmaza véges lett, és aki ismeri a hibát és van elég számítási kapacitása, az offline újra tudja számolni őket. A támadónak soha nem kellett hozzáérnie egyetlen eszközhöz sem.
Fontos viszont, hogy ez nem azt jelenti, hogy minden Coldcard megbukott. A gyártó közlése szerint a Mk3 készülékek 4.0.1 és 4.1.9 közötti verziói a legsúlyosabban érintettek, később pedig néhány Mk4, Mk5 és Q verzió is bekerült a figyelmeztetésbe. A kockázat ott áll fenn, ahol a kulcsot maga a készülék generálta, és a tulajdonos nem használt hozzá saját kockadobásokat vagy külön jelmondatot. Ha nem vagy benne biztos, mi az a seed és hogyan készül, itt szedtük szét lépésről lépésre.
Mit nem old meg a frissítés?
Ez a nap legfontosabb gyakorlati tudnivalója. A gyártó kiadta a javított firmware-t, de a frissítés nem javítja a már meglévő kulcsot. Ha azt egy sérülékeny verzió hozta létre, akkor ugyanolyan kiszámítható marad a frissítés után is. Az ilyen kulcsot le kell cserélni, nem frissíteni. Ez a leggyakoribb félreértés az ügy körül.
Ha most kerülsz oda, hogy hardveres tárcát válassz, ebben az útmutatóban végigmentünk azon, mikor éri meg egyáltalán, és mire kell figyelni a beállításnál.
Miért ugrottak meg a tőzsdei betétek?
A CoinDesk on-chain olvasata szerint július 31-én a 10 bitcoin alatti tőzsdei betétek napi mennyisége 7300 bitcoinra ugrott, ami február 6. óta a legmagasabb. Vagyis a kisebb, magánszemély-méretű tételek elindultak befelé a tőzsdékre.
Ez a mintázat pont az ellenkezője annak, ami az FTX összeomlása után történt 2022 végén, amikor mindenki a tőzsdékről vitte le a pénzét. Óvatosan érdemes bánni vele: az on-chain adat együttmozgást mutat, nem bizonyított okot. Az viszont látszik belőle, hogy nem a hidegtárca elve dőlt meg, hanem egy konkrét kulcsgenerálási hiba derült ki, a reakció mégis az egész elvet érinti. Changpeng Zhao, a Binance alapítója szombaton nagyjából ezt mondta ki, amikor arra kérte a tulajdonosokat, hogy osszák szét a pénzüket több tárca között.
Mit kapott a Circle New Yorkban?
Az USDC kibocsátója július 31-én limited purpose trust engedélyt kapott a New York-i pénzügyi felügyelettől, letétkezelésre és vagyonkezelésre, a hónap elején megszerzett szövetségi trust-engedély mellé. Nem világrengető hír, de jó jelzés az irányról. Ugyanezt az engedélyt korábban megkapta a Coinbase, a Paxos, a BitGo és a MoonPay is.
Mit jelent ez neked?
Ha van hardveres tárcád, a hasznos lépés most az, hogy megnézed, milyen verzióval és hogyan készült a kulcsod, nem az, hogy pánikszerűen mozgatod a pénzed. A frissítés önmagában nem elég, ha a kulcs már sérülékeny verzióval született. A tőzsdére visszavitel pedig nem megoldás, csak másik kockázat, más névvel: a kettő közötti választásról itt írtunk hosszabban.
Gyakori kérdések
Elég, ha frissítem a Coldcard firmware-ét?
Nem. A javított firmware megakadályozza, hogy a készülék ezután hibás kulcsot hozzon létre, de a MÁR legenerált kulcson nem változtat. Ha azt egy sérülékeny verzió készítette, a frissítés után is ugyanolyan kiszámítható marad. A Coinkite saját útmutatása szerint ilyenkor új tárcát kell létrehozni a javított firmware-en, és oda átmozgatni a pénzt.
Honnan tudom, hogy engem érint-e?
A kockázat ott áll fenn, ahol a kulcsot maga a készülék generálta, saját kockadobások vagy külön jelmondat nélkül. A gyártó közlése szerint a Mk3 készülékek 4.0.1 és 4.1.9 közötti verziói a legsúlyosabban érintettek, később pedig néhány Mk4, Mk5 és Q verzió is bekerült a figyelmeztetésbe. Ha a seed-et te magad dobtad ki kockával, vagy jelmondatot használtál hozzá, az más helyzet.
Azt jelenti ez, hogy a hardveres tárca rossz ötlet?
Nem a hidegtárca elve dőlt meg, hanem egy konkrét kulcsgenerálási hiba derült ki egyetlen gyártó egyes firmware-verzióiban. A tőzsdére való visszaköltözés nem szünteti meg a kockázatot, csak lecseréli egy másikra: ott a tőzsde fizetőképessége és biztonsága lesz a kérdés.
Miért ugrottak meg a tőzsdei betétek?
A CoinDesk on-chain olvasata szerint július 31-én a 10 bitcoin alatti tőzsdei betétek napi mennyisége 7300 bitcoinra ugrott, ami február 6. óta a legmagasabb. Ez együttmozgás, nem bizonyított ok: az adatból nem következik, hogy pontosan a Coldcard-ügy miatt indultak befelé a pénzek.
Több kérdés minden cikkünkből: Gyakori kérdések
Ez a tartalom tájékoztató és oktató jellegű, nem pénzügyi tanácsadás. A kriptoeszközök kockázatosak; döntéseidért te felelsz.


