Exploit Coldcard nie jest hackiem w rozumieniu, jakie większość ludzi nadaje temu słowu. Nikt się do niczego nie włamał. Nikt nikogo nie wyłudził. Nikt nie ukradł frazy seed z karteczki samoprzylepnej. Urządzenia generowały słabe klucze prywatne przez pięć lat, a atakujący zorientował się, jak je odgadnąć.
Podsumowanie
- Cztery skoordynowane fale ataków wyssały szacunkowo 1816 BTC (około 118 milionów dolarów) z portfeli sprzętowych Coldcard od 30 lipca, a Galaxy Research śledzi 5294 dotknięte adresy i ostrzega, że każde podatne na atak urządzenie zostanie ostatecznie opróżnione.
- Exploit wynika z błędu kompilacji oprogramowania układowego obecnego od marca 2021 r., który zmniejszył entropię seed z 128 bitów do około 40 bitów w urządzeniach Mk3 i 72 bitów w modelach Mk4/Mk5/Q, czyniąc klucze prywatne możliwymi do odgadnięcia metodą brute force.
- W przeciwieństwie do upadku FTX, który wypchnął bitcoiny z giełd do samodzielnego przechowywania, kryzys Coldcard wywołuje odwrotny przepływ: użytkownicy przenoszą bitcoiny z powrotem na regulowane giełdy i do instytucjonalnych depozytariuszy, których wcześniej porzucili.
- Netto transfer bitcoinów z portfeli self-custody na adresy giełdowe jest dodatni każdego dnia od 31 lipca, według danych przepływu on-chain, odwracając dwuletni trend, który rozpoczął się po FTX.
- Firmy skarbowe, które przechowują bitcoiny za pośrednictwem instytucjonalnej opieki, w tym Strategy i potencjalni kandydaci, tacy jak Evernorth, korzystają ze zmiany narracji, która przedstawia samodzielne przechowywanie jako ryzyko, a nie rozwiązanie.
To rozróżnienie ma znaczenie, ponieważ uderza w fundament argumentu o samodzielnym przechowywaniu. Argument za portfelami sprzętowymi zawsze był prosty: twoje klucze, twoje monety, brak ryzyka kontrahenta. Coldcard był złotym standardem tej filozofii. Odizolowany od sieci, open-source, tylko bitcoin, popierany przez badaczy bezpieczeństwa i instytucjonalnych depozytariuszy jako najbardziej zaufane urządzenie w ekosystemie.
Jeśli najbardziej zaufany portfel sprzętowy może dostarczyć pięcioletni błąd entropii bez wykrycia, pytanie nie brzmi już, czy Coldcard zawiódł. Pytanie brzmi, czy jakiemukolwiek portfelowi sprzętowemu można zaufać jako jedynej warstwie depozytowej dla znacznych zasobów bitcoinów. A rynek odpowiada na to pytanie nogami.
Exploit w czterech falach
Pierwsza fala uderzyła o 2:14 UTC 30 lipca. Jeden podmiot zmieścił 594 BTC z około 500 portfeli w 25 minut. Druga fala nastąpiła 1 sierpnia, wysysając 284,4 BTC z 2889 adresów. Trzecia fala uderzyła później tego samego dnia z 207,73 BTC w oddzielnym klastrze adresów. Czwarta fala nadeszła 3 sierpnia, a Alex Thorn z Galaxy Research zidentyfikował 448,7 BTC przemieszczających się z 709 podejrzanych adresów ofiar.
Łączny szacunek wynosi około 1816 BTC na 5294 adresach. Galaxy mierzy 13,8 przeszukiwań na blok podczas aktywnych fal, około 45 razy więcej niż podstawowa szybkość. Thorn opisał wzorzec jako „PRAWDOPODOBNIE ofiary Coldcard” na podstawie cech niewydanych wyników i zachowania transakcji. Sformułowanie jest precyzyjne, ponieważ atrybucja pochodzi z analizy blockchain, a nie z zapisów urządzeń ani potwierdzeń organów ścigania.
Coinkite, producent z siedzibą w Toronto, prześledził problem do zmiany oprogramowania układowego z marca 2021 r. Zabezpieczenie preprocesora miało wybierać sprzętowy generator liczb losowych podczas tworzenia seed. Zabezpieczenie sprawdzało, czy ustawienie konfiguracji jest zdefiniowane, a nie czy jego wartość jest poprawna. System kompilacji wybrał deterministyczny zamiennik MicroPython. Oprogramowanie układowe kompilowało się bez ostrzeżeń. Seedy wyglądały normalnie. Adresy przyjmowały depozyty. Nic nie wskazywało na to, że entropia jest katastrofalnie słaba.
W urządzeniach Mk3 efektywna przestrzeń poszukiwań spadła do około 40 bitów. 128-bitowy seed ma więcej możliwych kombinacji niż atomów w obserwowalnym wszechświecie. 40-bitowy seed ma około biliona kombinacji. To jest w zasięgu zwykłego sprzętu. Modele Mk4, Mk5 i Q zawierają dodatkowe elementy zabezpieczające, które mieszają własną entropię, tworząc seedy z około 72 bitami. Lepiej niż 40, ale wciąż znacznie poniżej celu 128-bitowego.
Kluczowy szczegół: aktualizacja oprogramowania układowego nie naprawia istniejącego seed. Każdy właściciel Coldcard, który wygenerował seed na dotkniętym oprogramowaniu układowym, musi utworzyć nowy seed na załatanych urządzeniach i przenieść swoje środki. Sam klucz musi zostać wymieniony.
Odwrócenie przepływu: z giełd do samodzielnego przechowywania i z powrotem
Po upadku FTX w listopadzie 2022 r. społeczność bitcoinowa doświadczyła najbardziej dramatycznej zmiany w filozofii depozytowej. Fraza „nie twoje klucze, nie twoje monety” stała się praktyczną radą, a nie sloganem. Dane on-chain pokazały trwały, wielomiesięczny transfer bitcoinów z adresów giełdowych do portfeli self-custody. Trend ten utrzymywał się przez prawie dwa lata.
Exploit Coldcard odwrócił ten przepływ. Transfery netto z portfeli self-custody na adresy giełd są dodatnie każdego dnia od 31 lipca. Skala nie jest porównywalna z exodusem po FTX, który obejmował setki tysięcy BTC przez miesiące. Obecny przepływ jest mniejszy i bardziej skoncentrowany wśród użytkowników, którzy konkretnie posiadali urządzenia Coldcard. Ale kierunek przepływu ma znaczenie dla narracji.
Użytkownicy przenoszący bitcoiny na giełdy nie są spanikowanymi inwestorami detalicznymi. Wielu z nich to technicznie zaawansowani posiadacze, którzy wybrali Coldcard właśnie dlatego, że był to najbardziej świadomy bezpieczeństwa wybór. Dokonują racjonalnej kalkulacji: ryzyko kontrahenta na giełdzie jest teraz wymierne i ubezpieczone, podczas gdy ryzyko self-custody w portfelu sprzętowym z pięcioletnim błędem entropii nie jest ani wymierne, ani ubezpieczone.
Ta kalkulacja to zmiana narracji. Self-custody miało całkowicie wyeliminować ryzyko kontrahenta. Exploit Coldcard pokazuje, że self-custody wprowadza własną kategorię ryzyka: ryzyko łańcucha dostaw, ryzyko oprogramowania układowego, ryzyko entropii oraz ryzyko, że urządzenie, któremu powierzasz swoje klucze prywatne, nie robi tego, co twierdzi producent.
Kto zyskuje: model spółki skarbowej
Firmy, które przechowują bitcoiny za pośrednictwem instytucjonalnej opieki, bezpośrednio zyskują na zmianie narracji. Strategy, największy korporacyjny posiadacz z ponad 550 000 BTC według ostatniego ujawnienia, korzysta z instytucjonalnych depozytariuszy, w tym Coinbase Custody i Fidelity Digital Assets. Ci depozytariusze stosują ustalenia wielopodpisowe, moduły bezpieczeństwa sprzętowego i rozproszenie geograficzne, które nie zależą od jakości entropii żadnego pojedynczego urządzenia.
Teza spółki skarbowej opiera się na argumencie, że posiadanie bitcoinów za pośrednictwem spółki publicznej jest bezpieczniejsze niż posiadanie ich samodzielnie, bardziej płynne niż trzymanie ich w portfelu sprzętowym i bardziej kapitałowo efektywne, ponieważ spółka może pożyczać pod zastaw swoich zasobów. Exploit Coldcard wzmacnia pierwsze twierdzenie w sposób, jakiego żadna kampania marketingowa nie mogłaby osiągnąć.
Evernorth, spółka skarbowa XRP przygotowująca się do notowań, stoi w obliczu podobnej dynamiki. Potencjalni inwestorzy, którzy mogliby preferować self-custody XRP, mają teraz konkretny przykład tego, co może pójść źle z bezpieczeństwem portfela sprzętowego. Kalkulacja notowań zmienia się, gdy self-custody niesie widoczne, wymierne ryzyko.
Szerszy wzorzec rozciąga się na każdego instytucjonalnego dostawcę opieki. Coinbase Custody, BitGo, Fireblocks i Anchorage zgłosiły wzrost zapytań po pierwszej fali Coldcard. Produkt, który sprzedają te firmy, to eliminacja dokładnie tego ryzyka, które ujawnił Coldcard: ryzyka, że błąd implementacji sprzętu, niewidoczny przez lata, może sprawić, że twoje klucze prywatne będą zgadywalne.
Luka ubezpieczeniowa i to, co ujawnia
Exploit Coldcard ujawnił lukę ubezpieczeniową, której branża nie rozwiązała. Regulowane giełdy i depozytariusze posiadają ubezpieczenie od kradzieży, awarii operacyjnej, a w niektórych przypadkach od naruszenia gorącego portfela. Limity pokrycia są różne, ale zasada jest ustalona: jeśli giełda straci twoje bitcoiny z powodu własnej awarii, istnieje proces roszczeniowy.
Self-custody nie ma odpowiednika. Jeśli portfel sprzętowy wygeneruje słaby klucz, a atakujący opróżni środki, użytkownik nie ma roszczenia ubezpieczeniowego. Coinkite to prywatna firma w Toronto. Nie istnieją żadne ramy odpowiedzialności za produkt dla awarii entropii portfela sprzętowego. Dotknięci użytkownicy mogą pozwać, ale uzyskanie znaczących odszkodowań od startupu sprzętowego to inna propozycja niż złożenie roszczenia wobec ubezpieczonego depozytariusza.
Luka ubezpieczeniowa nie jest nową obserwacją, ale exploit Coldcard czyni ją konkretną. Użytkownik, który stracił 10 BTC z Coldcard, nie ma mechanizmu odzyskania. Użytkownik, który stracił 10 BTC z Coinbase Custody, miałby roszczenie wobec ubezpieczenia depozytariusza. Porównanie skorygowane o ryzyko teraz faworyzuje opiekę instytucjonalną dla każdego zasobu powyżej progu, gdzie ubezpieczenie ma znaczenie.
Wymiar AI i to, co oznacza dla przyszłych exploitów
Coinkite powiedział, że atakujący użył AI do odkrycia wady oprogramowania układowego, a własny audyt AI tego samego kodu przeprowadzony tygodnie wcześniej niczego nie znalazł. Jeśli ta ocena jest poprawna, wprowadza nową zmienną do modelu ryzyka self-custody.
Bezpieczeństwo portfeli sprzętowych historycznie opierało się na założeniu, że kod open-source jest bezpieczniejszy, ponieważ więcej oczu może go przejrzeć. Oprogramowanie układowe Coldcard było publiczne przez pięć lat. Tysiące programistów mogło je sprawdzić. Nikt nie znalazł błędu entropii. Zrobił to model AI.
Implikacja jest taka, że przewaga w analizie oprogramowania układowego przesunęła się z obrońców na atakujących. Jeśli AI może znaleźć subtelne błędy w systemie budowania, które ludzcy recenzenci przeoczają, to każdy portfel sprzętowy o otwartym kodzie źródłowym jest potencjalnie podatny na tę samą metodologię. Atakujący nie musi znaleźć nowego typu błędu. Musi znaleźć nowy przypadek tego samego typu błędu w innym kodzie.
Block, Trezor i Ledger potwierdziły, że ich produkty nie są dotknięte konkretną podatnością Coldcard. Ale „brak wpływu tej konkretnej luki” to nie to samo co „możliwy do udowodnienia bezpieczny przed analizą oprogramowania układowego wspomaganą przez AI”. Luka w zapewnieniu jest strukturalna, a exploit Coldcard jest pierwszą publiczną demonstracją tego.
Argument o samodzielnym przechowywaniu nie jest martwy, ale jest ranny
Filozofia samodzielnego przechowywania przetrwa exploit Coldcard. Rozwiązania z wieloma podpisami, które nie zależą od żadnego pojedynczego urządzenia, portfele sprzętowe od producentów z różnymi bazami kodu oraz praktyki zimnego przechowywania, które uwzględniają rzuty kośćmi dla entropii, pozostają ważnymi podejściami. Sam Coinkite zauważył, że nasiona utworzone z co najmniej 50 uczciwych rzutów kośćmi nie są uważane za narażone przez ten problem RNG.
To, co exploit uszkodził, to najprostsza wersja argumentu o samodzielnym przechowywaniu: kup portfel sprzętowy, wygeneruj nasiono, przechowuj je bezpiecznie i nigdy więcej nie martw się o ryzyko kontrahenta. Ta wersja zakładała, że portfel sprzętowy działa zgodnie z reklamą. Przez pięć lat Coldcard nie działał.
Rezultatem jest bardziej zniuansowany krajobraz przechowywania. Samodzielne przechowywanie małych kwot pozostaje praktyczne. Samodzielne przechowywanie znacznych zasobów wymaga teraz albo konfiguracji z wieloma podpisami, wielu dostawców sprzętu, zewnętrznych źródeł entropii, albo regularnych audytów bezpieczeństwa, których większość indywidualnych posiadaczy nie może przeprowadzić. Dla posiadaczy, którzy nie mogą lub nie chcą podjąć tych kroków, instytucjonalne przechowywanie stało się opcją o niższym ryzyku. I to jest dokładnie argument, który firmy skarbowe przedstawiały od samego początku.
Co warto obserwować
- Dane dotyczące przepływów na giełdy. Jeśli transfer netto z samodzielnej opieki na giełdy będzie kontynuowany po początkowej panice związanej z Coldcard, będzie to sygnał trwałej zmiany preferencji dotyczących przechowywania, a nie tymczasowej reakcji.
- Ekspozycja odpowiedzialności Coinkite. Każdy pozew zbiorowy przeciwko Coinkite ustanowi precedens dla odpowiedzialności producentów portfeli sprzętowych. Obserwuj pozwy w sądach USA i Kanady.
- Liczby nowych klientów instytucjonalnych depozytariuszy. Raporty kwartalne Coinbase Custody, BitGo i Fireblocks pokażą, czy exploit Coldcard przełożył się na trwały napływ nowych klientów.
- Zachowanie cen akcji Strategy i Evernorth. Jeśli w sierpniu akcje spółek skarbowych będą rosły lepiej niż bitcoin, rynek wycenia zmianę narracji dotyczącej przechowywania w akcjach.
- Nowe ujawnienia audytów oprogramowania układowego. Jeśli inni producenci portfeli sprzętowych zlecą niezależne audyty wspomagane sztuczną inteligencją i opublikują wyniki, będzie to sygnał, że branża traktuje ryzyko związane z łańcuchem dostaw poważnie.
Często zadawane pytania
Ile bitcoinów zostało skradzionych z portfeli Coldcard?
Galaxy Research szacuje, że około 1 816 BTC zostało skradzionych w czterech skoordynowanych falach ataków, dotykających 5 294 adresów od 30 lipca. Liczba ta opiera się na analizie blockchain i nie została potwierdzona przez Coinkite ani organy ścigania.
Czy exploit Coldcard nadal trwa?
Tak. Galaxy zidentyfikowało czwartą falę 3 sierpnia i ostrzegło, że podatne na atak ziarna będą nadal drenowane, dopóki dotknięci użytkownicy nie przeniosą się do nowych portfeli ze świeżymi ziarnami na zaktualizowanym oprogramowaniu układowym.
Czy aktualizacja oprogramowania układowego Coldcard rozwiązuje problem?
Nie. Aktualizacja oprogramowania układowego naprawia generowanie ziaren na przyszłość, ale nie naprawia ziaren już utworzonych na podatnym oprogramowaniu. Użytkownicy muszą wygenerować całkowicie nowe ziarna i przenieść swoje środki.
Czy inne portfele sprzętowe są dotknięte?
Block, Trezor i Ledger potwierdziły, że ich produkty nie są dotknięte tą konkretną podatnością. Jednak exploit pokazuje, że błędy entropii na poziomie oprogramowania układowego mogą pozostać niewykryte przez lata w każdym kodzie open-source.
Dlaczego ludzie przenoszą bitcoiny na giełdy zamiast do innych portfeli sprzętowych?
Regulowane giełdy i depozytariusze oferują ubezpieczenie, zabezpieczenia wielopodpisowe i profesjonalne monitorowanie, których nie zapewniają indywidualne portfele sprzętowe. Exploit Coldcard uczynił ryzyko samodzielnej opieki widocznym i wymiernym, zmieniając porównanie ryzyka.
Czy firmy skarbowe, takie jak Strategy, używają portfeli sprzętowych?
Strategy i inni posiadacze instytucjonalni korzystają z profesjonalnych depozytariuszy, takich jak Coinbase Custody i Fidelity Digital Assets, które stosują rozwiązania wielopodpisowe i moduły bezpieczeństwa sprzętowego, a nie pojedyncze konsumenckie portfele sprzętowe.
Czy dotknięci użytkownicy mogą odzyskać skradzione bitcoiny?
Odzyskanie jest bardzo mało prawdopodobne. Atakujący kontroluje klucze prywatne. Transakcje bitcoin są nieodwracalne. Użytkownicy z niepotwierdzonymi transakcjami mogą spróbować Replace-by-Fee, aby przekierować środki, ale to okno jest wąskie i nie gwarantowane.
Czy samodzielna opieka jest nadal bezpieczna?
Samodzielna opieka pozostaje realna przy odpowiednich praktykach: konfiguracje wielopodpisowe na różnych producentów sprzętu, zewnętrzna entropia z rzutów kośćmi i regularne audyty bezpieczeństwa. Samodzielna opieka z jednym urządzeniem i jednym podpisem dla znacznych zasobów niesie teraz udokumentowane ryzyko.















