Morning Minute ist ein täglicher Newsletter, geschrieben von Tyler Warner. Die Analyse und die geäußerten Meinungen sind seine eigenen und spiegeln nicht unbedingt die von Decrypt wider.

GM!

Die Top-Nachrichten von heute:

  • Krypto-Majors setzen ihren Rückgang trotz fallender Ölpreise fort; BTC bei 62,6 Tausend
  • Coldcard-Hack übersteigt 89 Millionen Dollar an Verlusten
  • BitGo-CEO fordert Anthropic heraus, eine BTC-Wallet mit 100 BTC zu hacken
  • Tether-Gewinne im zweiten Quartal um 50% auf 1,5 Milliarden Dollar gestiegen
  • CATE steigt auf 50 Millionen Dollar und StonkBrokers erreichen 6,9 ETH, führend bei Onchain-Aktionen

🚩 Der Coldcard-Hack überstieg 89 Millionen Dollar vor der vierten Welle

Coldcard ist eine der vertrauenswürdigsten Hardware-Wallets in Bitcoin, die Art von luftabgeschlossenem, offline Gerät, das ernsthafte Halter verwenden, um Münzen in tiefer Kaltlagerung zu halten. Letzte Woche wurde es zum Zentrum eines der größten Diebstähle in Selbstverwahrung überhaupt. Angreifer begannen systematisch Bitcoin aus Coldcard-Wallets abzuziehen, indem sie einen Fehler ausnutzten, der es ihnen ermöglichte, die privaten Schlüssel der Benutzer zu regenerieren, ohne das physische Gerät zu berühren.

Die Ursache ist ein Firmware-Fehler, kein Phishing. Ein Coldcard-Update vom März 2021 zog Wallet-Seeds aus einem schwachen Software-Fallback statt aus dem Hardware-Zufallsgenerator, wodurch die Schlüsselsicherheit eines Mk3 auf etwa 40 Bit von den beabsichtigten 128 reduziert wurde. Das machte die Schlüssel erratbar, weshalb Münzen, die jahrelang unberührt lagen, aus Wallets abgezogen werden, die nie mit dem Internet verbunden waren. Ein kanadisches Opfer verlor 18,25 BTC aus Schlüsseln, die in einem Bankschließfach aufbewahrt wurden, und schrieb, dass das Schwierigste war, dass er „alles richtig gemacht hatte“.

Der Diebstahl wuchs das ganze Wochenende. Was am Donnerstag als geschätzte 38-Millionen-Dollar-Abfluss begann, stieg weiter, als Forscher mehr davon zurückverfolgten. Galaxy Research verfolgt nun etwa 1.367 gestohlene BTC, etwa 88,6 Millionen Dollar, über 4.585 Adressen in drei verschiedenen Wellen, und markierte die neueste Welle am Samstag. Galaxy warnt, dass der Exploit andauert und dass jedes verwundbare Gerät schließlich geleert wird, und es hat etwa 600 mutmaßliche Angreiferadressen an Bundesermittler übergeben. Eine mögliche vierte Angriffswelle bringt den Schaden nahe 114 Millionen Dollar, obwohl Forscher sagen, dass einige der neuesten Angriffe vermeidbar sein könnten, indem man die Transaktionsabwicklungen im Mempool überholt.