Die meisten Menschen realisieren nicht, dass ein luftdicht abgeschlossenes Bitcoin-Wallet einen privaten Schlüssel jahrelang vom Internet fernhalten kann und dennoch anfällig ist, sobald sein Seed erstellt wurde.
Der neu bekannt gewordene Fehler bei der Zufallszahlengenerierung von Coldcard macht den Widerspruch deutlich. Ein Wallet mit betroffenem Firmware könnte eine normal aussehende Wiederherstellungsphrase mit 12 oder 24 Wörtern erzeugen, offline speichern und Transaktionen isoliert signieren. Die vorhersehbare Generierung verringerte das Universum hinter diesen Wörtern, was es einem Angreifer ermöglichte, Kandidaten anderswo zu reproduzieren und übereinstimmende Bitcoin-Adressen zu identifizieren.
Ich sehe die entscheidendste Sicherheitsentscheidung eines Wallets zu Beginn. Sie kommt vor der PIN, dem Stahlbackup, der manipulationssicheren Tasche und dem luftdicht abgeschotteten Signierungsprozess: Wie unvorhersehbar war der Seed?
Ein moderner Zufallszahlengenerator kann genügend Entropie liefern. Physische Würfel geben dem Besitzer eine Quelle der Zufälligkeit, die sichtbar, kontrollierbar und vom Code des Herstellers getrennt gehalten werden kann.
Der erste Bericht von CryptoSlate über den Coldcard-Fehler erklärte den Angriffsweg. Kandidatensamen können außerhalb des Geräts generiert, in öffentliche Adressen umgewandelt und mit Aktivitäten im öffentlichen Ledger von Bitcoin abgeglichen werden.
Die technische Ursache war fast schmerzhaft klein. Eine Codeänderung vom 1. März 2021 verschob die Seed-Generierung von Coldcard in eine neue Bibliothek. Die Produktionsfirmware definierte eine Einstellung namens MICROPY_HW_ENABLE_RNG als null, was bedeutet, dass sie deaktiviert war, während die Integration nur überprüfte, ob die Einstellung vorhanden war. Ihre Anwesenheit führte zur Generierung in MicroPythons deterministischem Yasmarang-Fallback anstelle des beabsichtigten Hardware-Zufallszahlengenerators. Der betroffene Pfad wurde laut Blocks koordinierter Analyse am 17. März in der Firmware 4.0.0 ausgeliefert.
Ordentlich aussehende Wallet-Ausgaben verbargen einen drastisch reduzierten Suchraum. Coinkites vorläufige Schätzung setzt die betroffenen Mk2- und Mk3-Samen auf etwa 40 Bits effektiven Suchraums und die betroffenen Mk4-, Mk5- und Q-Samen auf etwa 72 Bits. Block identifizierte eine separate Grenze für spätere Geräte: höchstens 2^32 sicher unterscheidbare Streams, wenn der Fallback-Zustand und die Anrufhistorie festgelegt waren. Coinkites Zahlen schätzen den effektiven Raum, den ein Angreifer durchsuchen könnte. Blocks engere Grenze beschreibt einen Teil des Neusamens unter festen Bedingungen, ohne einen End-to-End-Angriffsbewertungsmaßstab zu beanspruchen.
Beide Analysen platzieren spätere Vorfix-Geräte innerhalb des betroffenen Bereichs. Coinkites Sicherheitsberatung listet Mk4- und Mk5-Firmware vor der Standardversion 5.6.0 oder Edge 6.6.0X und Q-Firmware vor der Standardversion 1.5.0Q oder Edge 6.6.0QX. Für Mk2 und Mk3 listet Coinkite die Versionen 4.0.1 bis 4.1.9, während Block sagt, dass der Pfad in 4.0.0 begann. Ich würde diese umstrittene Grenze konservativ behandeln.
Ein Update auf eine feste Version schützt die zukünftige Seed-Generierung. Ein bestehender Seed behält die Entropie, die er bei seiner Geburt erhalten hat, und jede Adresse, die daraus abgeleitet wird, teilt dasselbe geheime Wurzelgeheimnis. Jeder, der eine betroffene Version verwendet hat, sollte die Beratung überprüfen und einen völlig neuen Seed mit fester Software und vertrauenswürdiger Entropie erstellen, wenn die Ausnahme mit den physischen Würfeln nicht hergestellt werden kann. Die Gelder müssen dann in das neue Wallet verschoben werden. Eine neue Adresse aus dem alten Mnemonic bewahrt die Schwäche.
Der Umfang des Vorfalls erfordert ebenso sorgfältige Sprache. Bitcoin Optech berichtete am 31. Juli von einer sich entwickelnden Schätzung von über 1.000 BTC. Am 2. August schätzte Galaxy Research, dass verdächtige 1.367,05 BTC über 4.585 Adressen verteilt waren. Ein X-Nutzer, der als Graham_Quantum postete, sagte auch, dass am 29. Juli 18,25245043 BTC aus Wallets abflossen. Dieser Beitrag stellt den ersten persönlichen Bericht dar; die Transaktionsverknüpfung und die Kausalität von Coldcard bleiben unbestätigt.
Eine viel größere Zahl beschreibt defensive Bewegungen. Der zweite Coldcard-Bericht von CryptoSlate stellte fest, dass 77.402 BTC nach der Offenlegung aus älteren UTXO-Bändern bewegt wurden. Die Gesamtzahl umfasst die grobe Bewegung alter Münzen, die eine vorsorgliche Migration beinhaltete. Sie misst eine Welle der Selbstrettung, während die kleinere Zahl von Galaxy eine sich entwickelnde Schätzung des vermuteten Verlusts darstellt.
| Zahl | Klassifizierung | Umfang | Wichtige Einschränkung |
|---|---|---|---|
| 1.367,05 BTC | Vermuteter Verlust | Schätzung von Galaxy Research vom 2. August über 4.585 Adressen | Sich entwickelnde, zugeordnete Schätzung ohne endgültige Vorfallzahl |
| 77.402 BTC | Vorsorgliche Bewegung | Grobe Bewegung aus älteren UTXO-Bändern nach der Offenlegung | Beinhaltet defensive Migration und ist getrennt von Diebstahl- oder Verkaufszahlen |
Ein Sicherheitsfehler kann zwei Schocks gleichzeitig erzeugen: Diebstahl und eine viel größere Welle rationaler Migration. On-Chain-Daten zeichnen die Bewegung auf. Das Motiv erfordert Kontext.
Die Würfeldokumentation von Coldcard berechnet etwa 2,585 Bits Entropie für jeden unabhängigen Wurf eines fairen sechsseitigen Würfels. Fünfzig Würfe liefern etwa 129,25 Bits rohe Wurfentropie, die konventionell auf 128-Bit-Sicherheit abzielt. Neunundneunzig liefern etwa 255,91 Bits, was ungefähr dem Ziel für 256-Bit-Sicherheit entspricht, bevor die Brieftasche ihr dokumentiertes Umwandlungsverfahren anwendet.
Diese Zahlen stimmen mit BIP-39 überein, dem weit verbreiteten mnemonischen Standard. Ein 12-Wort-Satz kodiert 128 Bits Entropie plus eine 4-Bit-Prüfziffer. Ein 24-Wort-Satz kodiert 256 Bits plus eine 8-Bit-Prüfziffer.
Die Prüfziffer erkennt Fehler, während sie null neue Unvorhersehbarkeit beiträgt. Das Hashen oder Formatieren schwacher Eingaben in längere Ausgaben bewahrt die zugrunde liegende Obergrenze möglicher Geheimnisse. Zwölf vertraut aussehende Wörter können daher eine winzige Teilmenge des Raums darstellen, den sie zu bieten scheinen.
Physische Würfe helfen nur, wenn das dokumentierte Verfahren der Brieftasche sie korrekt einbezieht. Der Würfel muss für die Aufgabe geeignet sein, jeder Wurf muss echt und unabhängig sein, und die Sequenz muss privat bleiben. Wiederverwendete Muster, Fotos, Cloud-Notizen und Eingaben auf einem normalen vernetzten Computer können die Unabhängigkeit oder Geheimhaltung der Würfe untergraben.
Für diesen Coldcard-Vorfall sagt Coinkite, dass eine Migration möglicherweise unnötig ist, wenn der Benutzer nachweisen kann, dass der endgültige Seed mindestens 50 faire, unabhängige und private Würfelwürfe einbezogen hat. Ihr Rat bei Unsicherheit ist Migration.
Für mich sind Würfel wichtig, weil die vom Gerät erzeugte Zufälligkeit den Besitzer auffordert, der Hardware, der Firmware, dem Herstellungsprozess und dem Integrationscode als einer Kette zu vertrauen. Ein dokumentierter Würfeleintrag fügt vom Besitzer kontrollierte Entropie von außerhalb dieser Kette hinzu. Ungefähr 50 faire Würfe zielen auf 128 Bits ab und 99 zielen auf etwa 256 Bits ab, aber die Benutzer sollten das genaue Verfahren des Geräts befolgen, anstatt eine Umwandlung improvisieren.
Eine starke, einzigartige BIP-39-Passphrase verändert den Angriff auf eine andere Weise. Sie fügt ein unabhängiges Geheimnis hinzu, das ein Angreifer entdecken muss, nachdem er die mnemonische Phrase gefunden hat. Die ursprüngliche Entropie der mnemonischen Phrase bleibt unverändert. Jede Passphrase, einschließlich eines Tippfehlers, ergibt eine gültig aussehende Brieftasche, sodass der Verlust der genauen Passphrase die beabsichtigten Mittel blockieren kann. Eine Geräte-PIN hat einen anderen Zweck.
Die Passphrase schafft einen echten Kompromiss. Sie kann eine mächtige zweite Barriere bieten, wenn der Besitzer sie reproduzieren und schützen kann. Eine schlechte Sicherung verwandelt dasselbe Merkmal in eine Möglichkeit, sich selbst auszusperren.
Coldcard ist die aktuelle Warnung, und dasselbe grundlegende Versagen ist in sehr unterschiedlichen Brieftaschen aufgetreten.
Im Jahr 2023 gab Ledger Donjon bekannt, dass bestimmte Versionen der Trust Wallet-Browsererweiterung einen WebAssembly-Pfad verwendeten, der mit einem 32-Bit-Mersenne-Twister-Wert gesät war. Die anscheinend normalen mnemonischen Phrasen stammten aus etwa vier Milliarden möglichen Ausgangswerten. Der betroffene Bereich war spezifisch: Browsererweiterungs-Versionen 0.0.172 bis 0.0.182, die Trust Wallet Core vor 3.1.1 verwendeten. Die National Vulnerability Database verzeichnete Ausnutzungen im Dezember 2022 und März 2023.
Die Offenlegung von Milk Sad zeigte eine intuitivere Version derselben Gefahr in Libbitcoin Explorer 3.x. Der Befehl bx seed verwendete einen 32-Bit, zeitgesäten Mersenne Twister und konnte unter denselben Uhrbedingungen dieselbe mnemonische Phrase erzeugen. Das Wissen um die ungefähre Erstellungszeit gab einem Angreifer einen viel kleineren Suchbereich als die Wiederherstellungswörter vermuten ließen.
Forscher fanden mehr als 2.600 aktiv genutzte Bitcoin-Brieftaschen in den betroffenen Bereichen und schätzten, dass mehr als 900.000 USD an damit verbundenem Diebstahl zu den Preisen von August 2023 verloren gingen. Mehr als 2.550 dieser Brieftaschen teilten ein automatisiertes Muster und könnten einem Besitzer gehört haben, und die Forscher sagten, dass einige Abflüsse möglicherweise andere Schwächen involviert haben könnten.
Die Implementierungen unterschieden sich: ein versehentlicher Firmware-Rückfall, ein Browsererweiterungs-Wasm-Pfad und ein zeitgesäter Befehlszeilen-Tool. Jede erzeugte Ausgaben, die wie ein vollständiges Wallet-Geheimnis aussahen, während sie nur einen Bruchteil des scheinbaren Raums erkundeten.
Die Bitcoin-Verwahrungshinweise beginnen oft, nachdem der Seed existiert: Halten Sie ihn offline, verwenden Sie langlebige Backups, trennen Sie Verantwortlichkeiten und testen Sie die Wiederherstellung. All das bleibt wichtig. Der Coldcard-Fehler verschiebt die Ausgangslinie um einen Schritt zurück.
Eine Luftlücke schützt das Geheimnis, das Sie ihm geben. Die Zufälligkeit muss zuerst kommen.
Dieser Inhalt wird nur zu allgemeinen Informationszwecken bereitgestellt und stellt keine finanzielle, Anlage-, Rechts- oder Steuerberatung dar. Alle erwähnten Ereignisse, Prämien, Online-Aktionen oder zugehörige Informationen sollten nicht als Empfehlung, Aufforderung oder Einladung zum Kauf, Verkauf, Handel oder anderweitigem Umgang mit Krypto-Assets betrachtet werden. Krypto-Assets sind sehr volatil und können zu Verlusten führen. Die Verfügbarkeit von WEEX Services, Produkten und zugehörigen Aktionen kann je nach Region unterschiedlich sein. Sie sind dafür verantwortlich sicherzustellen, dass Ihre Teilnahme mit geltenden lokalen Gesetzen und Vorschriften übereinstimmt.





























