Coldcard tymczasowo wstrzymuje usuwanie danych klientów po lipcowym exploicie

BTC
incydent bezpieczeństwaprzechowywanie danychColdcardwykorzystanie lukiBitcoin
2026-08-07Źródło: crypto.news
Coldcard tymczasowo wstrzymuje usuwanie danych klientów po lipcowym exploicie

Coldcard tymczasowo zawiesił automatyczny proces usuwania danych klientów ze względu na obowiązki prawne związane z incydentem bezpieczeństwa ujawnionym 30 lipca, zachowując rekordy, które w przeciwnym razie zostałyby usunięte po 120 dniach.

Podsumowanie

  • Coldcard zawiesił automatyczną politykę usuwania danych klientów ze względu na obowiązki prawne związane z lipcowym incydentem bezpieczeństwa.
  • Klienci mogą nadal wnioskować o przetwarzanie ich rekordów zgodnie z pierwotną polityką przechowywania danych, kontaktując się z pomocą techniczną.
  • Zmiana polityki następuje po wykryciu wady portfela, którą Galaxy Research powiązało z 1596 potwierdzonymi skradzionymi bitcoinami w trzech falach ataków.
  • Coldcard poinformował, że zachowane rekordy klientów pozostaną ograniczone do upoważnionego personelu i będą wykorzystywane wyłącznie w celu spełnienia wymogów prawnych.

Coldcard ogłosił zmianę polityki w poście na X, stwierdzając, że musi zachować rekordy klientów, które mogą być istotne dla trwających i przewidywanych postępowań prawnych wynikających z incydentu bezpieczeństwa portfela.

Coldcard wstrzymał automatyczne usuwanie danych

Wyjaśniając zmianę, firma stwierdziła, że jej standardową praktyką było „automatyczne usuwanie rekordów klientów po 120 dniach”, pozostawiając jedynie adresy e-mail klientów i kraj zamieszkania. Zauważyła również, że kupujący od dawna mogli wnioskować o przyspieszone usunięcie po dostarczeniu zamówień.

Firma poinformowała, że incydent bezpieczeństwa z 30 lipca zmienił te procedury, ponieważ obecnie jest prawnie zobowiązana do zachowania rekordów, które mogą stać się istotne podczas postępowań sądowych.

W rezultacie rekordy klientów, które miały zostać usunięte zgodnie z normalną polityką 120 dni, będą teraz przechowywane do odwołania.

Odnosząc się do obaw dotyczących prywatności, firma napisała, że rozumie, iż decyzja „odbiega od naszych opublikowanych praktyk” i przyznała, że klienci cenią ochronę prywatności, którą wcześniej zobowiązała się utrzymywać.

Dodała, że zachowane informacje o klientach będą bezpiecznie przechowywane, dostęp będzie ograniczony do upoważnionego personelu, a dane „nie będą wykorzystywane w żadnym innym celu niż wypełnianie obowiązków prawnych”.

Według firmy, poprzedni automatyczny system usuwania powróci, gdy wymogi prawne nie będą już wymagać przechowywania rekordów.

Incydent bezpieczeństwa już wywołał dochodzenia

Zmieniona polityka przechowywania następuje po jednym z największych znanych incydentów bezpieczeństwa portfeli sprzętowych dotykających użytkowników Bitcoina.

Jak wcześniej poinformowało Galaxy Research, atakujący ukradli 1596 BTC z około 7300 adresów portfeli w trzech potwierdzonych falach ataków powiązanych z podatnością Coldcard. Firma badawcza stwierdziła, że czwarta podejrzewana fala może zwiększyć całkowite straty do około 2055 BTC, chociaż nie otrzymała jeszcze wystarczającej liczby potwierdzeń od ofiar, aby zaklasyfikować te dodatkowe kradzieże jako potwierdzone.

Galaxy odróżniło swoje potwierdzone liczby od obserwacji wyłącznie opartych na blockchainie. Podczas gdy wcześniejsza analiza on-chain zidentyfikowała około 1815,75 BTC przemieszczonych w czterech obserwowanych falach, najnowsze szacunki firmy opierają się na potwierdzonych raportach od właścicieli dotkniętych portfeli.

Osobno, szef badań ogólnofirmowych Galaxy, Alex Thorn, stwierdził, że aktywność blockchain wskazuje, iż podejrzewana czwarta fala była „w znacznej mierze przeprowadzona przez” jednego atakującego. Mimo to firma nadal traktuje dodatkowe adresy jako niepotwierdzone, dopóki więcej ofiar się nie zgłosi.

Śledczy udostępnili również potwierdzone adresy atakujących i ofiar federalnym organom ścigania USA, giełdom kryptowalut i grupom cyberśledczym, aby skradzione środki mogły być monitorowane, jeśli przejdą przez regulowane platformy.

Błąd oprogramowania układowego zmniejszył losowość seedów portfela

Zgodnie z wcześniejszym ujawnieniem technicznym Coinkite, luka powstała w marcu 2021 roku podczas integracji nowej biblioteki kryptograficznej z oprogramowaniem układowym Coldcard.

Zamiast generować seedy portfela za pomocą sprzętowego generatora liczb losowych, dotknięte oprogramowanie układowe przypadkowo polegało na deterministycznym generatorze pseudolosowym MicroPython podczas tworzenia portfela.

Zespół inżynierów Bitcoin i bezpieczeństwa Blocka niezależnie przejrzał oprogramowanie układowe i doszedł do tego samego wniosku, stwierdzając, że podatne wersje wywoływały deterministyczny fallback MicroPython zamiast sprzętowego generatora liczb losowych STM32 podczas generowania fraz seed.

Coinkite oszacował, że dotknięte urządzenia Mk2 i Mk3 zapewniały około 40 bitów efektywnej entropii, podczas gdy podatne urządzenia Mk4, Mk5 i Coldcard Q generowały około 72 bity zamiast zamierzonych 128 bitów.

Z powodu tej słabości atakujący byli w stanie odtworzyć możliwe seedy portfela offline, wyprowadzić adresy Bitcoin z tych seedów i porównać je z publicznie widocznymi danymi blockchain. Atak nie wymagał fizycznego posiadania dotkniętych urządzeń, PIN-ów użytkowników ani żadnej słabości w samym protokole Bitcoin.

Większość skradzionych Bitcoinów pozostaje nietknięta

Chociaż dochodzenie zostało rozszerzone, większość skradzionej kryptowaluty nie została jeszcze przeniesiona.

Galaxy wcześniej poinformował, że około 90% skradzionych Bitcoinów pozostało nietkniętych, dając śledczym dodatkowy czas na monitorowanie adresów kontrolowanych przez atakujących. Późniejsza analiza on-chain wykazała, że największy zidentyfikowany atakujący nadal posiada 1159 BTC rozłożonych na siedem adresów bez przenoszenia środków.

Jednak oddzielne monitorowanie blockchain zidentyfikowało aktywność innego atakującego. Według analityków śledzących transakcje, 64 BTC trafiło do przepływu transakcji związanego z mikserem kryptowalut. Początkowo zmieszano około 10 BTC, podczas gdy około 54 BTC wróciło jako reszta, zanim zostało podzielone na wyjścia po około 7 BTC każde.

Naukowcy stwierdzili, że aktywność wydaje się niezwiązana z klastrem siedmiu adresów posiadających 1159 BTC, co wskazuje, że wielu atakujących prawdopodobnie wykorzystało tę samą słabość portfela.

W tym samym czasie Coinkite nadal wzywa dotkniętych użytkowników do wymiany podatnych seedów portfela nawet po zainstalowaniu zaktualizowanego oprogramowania układowego. Firma wydała już poprawione oprogramowanie układowe dla wszystkich dotkniętych modeli Coldcard i zniszczyła pozostałe zapasy zawierające podatne wersje.

Według Coinkite, aktualizacje oprogramowania układowego chronią tylko portfele utworzone po poprawce. Użytkownikom, których frazy seed zostały wygenerowane za pomocą podatnego oprogramowania układowego, zaleca się utworzenie całkowicie nowych seedów, weryfikację adresu odbiorczego, wysłanie małej transakcji testowej i przeniesienie pozostałego salda dopiero po potwierdzeniu, że transfer działa. Istniejące portfele utworzone z co najmniej 50 uczciwymi rzutami kośćmi nie są dotknięte tą konkretną wadą generatora liczb losowych.