Bitcoin: pełna historia luki Coldcard, od kradzieży za 38 milionów do bilansu 140 milionów
Miesiąc zimnych potów dla posiadaczy Coldcard. 30 lipca, pięcioletnia luka pozwoliła na wykradzenie 594 BTC w 25 minut. Dwadzieścia sześć dni później licznik wskazuje aż 1 824 BTC skradzionych, co stanowi około 140 milionów dolarów według obecnego kursu. Między tymi dwoma datami historia pełna fal, nieudolnych poprawek i szacunków, które rosną, zanim się ustabilizują. Pełny powrót do luki Coldcard, od pierwszego podejrzanego przelewu do dzisiejszego bilansu.
Kluczowe punkty tego artykułu:
Luka w zabezpieczeniach portfeli Coldcard umożliwiła spektakularne wykradzenie 1 824 BTC, co stanowi około 140 milionów dolarów, w ciągu kilku tygodni.
Wrażliwość, mająca pięć lat, ujawniła krytyczne luki w generowaniu kluczy, zagrażając bezpieczeństwu funduszy użytkowników.
Dwadzieścia pięć minut, pięćset opróżnionych adresów {#h-dwadzieścia-pięć-minut-pięćset-opróżnionych-adresów} -------------------------------------------------------------------------------------------------
Wszystko zaczyna się 30 lipca 2026 roku. W dwadzieścia pięć minut, około 594,5 BTC (38 milionów dolarów) opuszcza prawie 500 adresów w kierunku jednego adresu konsolidacyjnego. Następnego dnia o 9:33 czasu nowojorskiego, Coinkite, producent portfela sprzętowego Coldcard, publikuje poprawioną wersję oprogramowania.
Jednak poprawienie kodu nie naprawia niczego dla już wygenerowanych kluczy: tylko migracja do nowego seed (tajnej frazy chroniącej fundusze) zabezpiecza starych posiadaczy. JDC relacjonowało sprawę już następnego dnia, cytując Charlesa Guillemeta, dyrektora technicznego Ledger, który obawiał się drugiej fali po ujawnieniu luki. Miał rację.
Na blockchainie niepokój widać od razu. 39 600 BTC zmienia właściciela w małych kwotach, co nie miało miejsca od upadku FTX w listopadzie 2022 roku. Porównanie jest uderzające, z tym że psychologia rynku nie ma nic wspólnego: tam, gdzie FTX wywołał panikę sprzedażową i exodus w kierunku samodzielnego przechowywania, luka Coldcard wręcz przeciwnie, skłania niektórych posiadaczy do powrotu na scentralizowane platformy. Kurs Bitcoina, zresztą, nie reaguje.
Bilans, który wciąż rośnie {#h-bilans-który-wciąż-rośnie}
1 sierpnia, JDC już podnosi szacunki do 1 083 BTC, 70 milionów dolarów, na 1 196 adresach. Galaxy Research, zespół analizy on-chain Galaxy Digital, precyzuje istotny szczegół, że większość tych funduszy została już wykradziona około trzydziestu godzin przed publicznym ostrzeżeniem Coinkite. Nie jest to więc nowa fala, lecz korekta księgowa. Liczenie szkód po hakerstwie na żywo jest trochę jak ocena szkód po burzy, zanim ta minie.
2 sierpnia, Coindesk informuje o 4 500 dotkniętych adresach i stratach bliskich 89 milionów dolarów. 3 sierpnia, czwarta fala podnosi całkowitą liczbę powyżej 1 800 BTC, ponad 114 milionów dolarów, podczas gdy Coinkite wstrzymuje swoje wysyłki. Bitcoin notowany jest wtedy po 62 700 dolarów, z niewielkim spadkiem, bez bezpośredniego związku z tą sprawą.
| Data | Szacowanie | Precyzja |
|---|---|---|
| 30 lipca | 38 M$ (594,5 BTC) | Wstępna obserwacja, niejasna 1 |
| 1 sierpnia | 70 M$ (1 083 BTC) | Ponowna ocena, nie nowa fala |
| 2 sierpnia | 89 M$ (4 500 adresów) | Coindesk |
| 3 sierpnia | 114 M$ (1 800+ BTC) | Wykryto 4. falę |
| 4-5 sierpnia | 130 M$ (do 2 055 BTC) | Wysoka ocena, Galaxy Research/Elliptic |
| 24 sierpnia | 114,7 do 140 M$ (1 789 do 1 824 BTC) | Udoskonalone szacowanie |
Źródło: Galaxy Research, Coindesk, TRM Labs, kompilacja JDC.
Błąd Coldcard, wyjaśniony bez żargonu
Pozostaje zrozumieć, co poszło nie tak. Luka sięga marca 2021 roku, ukryta w bibliotece kodu nazwanej libNgU. W niektórych wersjach oprogramowania, sprzętowy generator liczb losowych portfela, który miał zapewnić, że seed jest niemożliwy do odgadnięcia, został zablokowany. Zamiast tego, przejął kontrolę generator programowy, inicjowany dwoma przewidywalnymi wartościami: identyfikatorem urządzenia i wewnętrznym zegarem przy uruchomieniu.
W rezultacie, entropia (stopień nieprzewidywalności klucza, mierzony w bitach) spada do około 40 bitów w modelach Mk2 i Mk3, zamiast oczekiwanych 128 bitów. To wystarczy, aby klucz mógł zostać złamany metodą brute force w zaledwie kilkanaście dni. Napastnicy musieli jedynie wygenerować potencjalne klucze, obliczyć odpowiadające im adresy i czekać na zgodność z znanym adresem Bitcoin w łańcuchu. Nie było potrzeby dotykania jakiegokolwiek urządzenia.
Dla porównania, Ledger opiera się na sprzętowym generatorze, który wyświetla 256 bitów entropii dla swoich seedów składających się z 24 słów. Rzeczywisty hałas fizyczny, który jest naprawdę nieprzewidywalny, a nie reprodukowalna formuła.
AI za 2 dolary i lekcja, którą Ledger już wyciągnął
4 sierpnia, współpracownik funduszu kryptowalutowego Dragonfly Capital przeprowadza eksperyment. Spróbować odtworzyć lukę za pomocą ogólnej sztucznej inteligencji, aby zobaczyć. Całkowity koszt, około 2 dolary za obliczenia. Claude odnajduje problem w 8 minut, GLM 5.2 w około dwadzieścia. Eksperyment miał miejsce po publicznym ujawnieniu błędu, w kontekście już znanym. Nie dowodzi to ani że AI odkryła lukę na początku, ani że była używana przez złodziei. Coinkite i Galaxy Research uznają jednak tę hipotezę za prawdopodobną. NVK, współzałożyciel Coldcard, posunie się do stwierdzenia, że przegląd kodu wspomagany przez AI wykrywa teraz ukryte błędy szybciej niż najbardziej doświadczeni eksperci w branży.
Dzień później, JDC zadaje niewygodne pytanie: a co z konkurencją? Odpowiedź sprowadza się do porównania entropii. W modelach Mk4, Mk5 i Q, nieco lepiej wyposażonych niż Mk3, osiąga maksymalnie 72 bity. W Ledger wzrasta do 256. Lekcja nie jest taka, że autogarda (trzymanie własnych kluczy zamiast powierzenia ich osobie trzeciej) byłaby złym posunięciem, pozostaje ważna. To implementacja zawiodła, a nie zasada. Co ciekawe, posiadacze, którzy aktywowali hasło BIP-39, dodatkowe hasło do seeda, wyszli z tej historii bez szwanku.
Cena --
Obrona, nie panika
6 sierpnia Galaxy Research oszacowało, że skradziono 1 816 BTC z 5 294 adresów. Równocześnie, coś bezprecedensowego: 119 000 BTC uśpionych, czyli 200 razy więcej niż w pierwszym kradzieży, zmienia właściciela w ciągu trzech dni, przenoszonych przez posiadaczy, którzy zaczynają wątpić w bezpieczeństwo swojego sprzętu. Tylko około 10% trafia na giełdy. Reszta migruje do nowych portfeli. To defensywna konsolidacja, a nie panika, a kurs Bitcoina niemal nie odzwierciedla tych ruchów.
Nerwowość ta wykracza zresztą daleko poza posiadaczy Coldcard. Portfel uśpiony od grudnia 2013 roku, 500 BTC, budzi się w samym środku zamieszania, nie mając bezpośredniego związku z luką. A panika po Coldcard będzie później wskazywana jako jedna z przyczyn kolejnej fali budzenia portfeli uśpionych od dwunastu do piętnastu lat, co jest dobrze znanym zjawiskiem w świecie Bitcoina, które kryzys Coldcard przywrócił do łask.
Korekta, która nic nie naprawia {#h-korekta-ktora-nic-nie-naprawia}
21 sierpnia JDC dokumentuje paradoks. Coinkite publikuje nową poprawkę, tym razem wspieraną przez sztuczną inteligencję w celu śledzenia innych anomalii w kodzie. Jednak żadna poprawka oprogramowania nie może uczynić tajną seed, która już potencjalnie została odgadnięta. Łatka chroni przyszłe klucze, a nie te już wygenerowane na podatnym firmware. Dla tych użytkowników pozostaje tylko jedna opcja, przenieść wszystko do nowej seedy. Bilans na ten dzień wynosi 114 milionów dolarów.
Inny zwrot akcji, bardziej dyskretny, ale równie wymowny. Coinkite rezygnuje z polityki automatycznego usuwania danych klientów, która dotychczas przechowywała jedynie e-mail i kraj zamieszkania. Podawany powód to <<obowiązki prawne>> związane z hackiem, bez szczegółów dotyczących natury ani czasu tej konserwacji. Dla producenta, który właśnie sprzedawał brak logów jako argument prywatności, ten zwrot nie umyka uwadze. Tym bardziej, że posiadacze kanadyjscy wydają się być jednymi z najbardziej dotkniętych incydentem.
Gdzie jest łup, miesiąc później {#h-gdzie-jest-lup-miesiac-pozniej}
24 sierpnia Galaxy Research po raz ostatni precyzuje notatkę. Według danych przekazanych przez Cryptotimes, liczba <<wysokiej pewności>> wynosi 1 789,28 BTC na 8 865 adresach, 114,7 miliona dolarów według wartości w momencie kradzieży, 138,8 miliona według obecnego kursu. Uwzględniając mniej pewne przypadki, całkowita kwota wzrosłaby do 1 824 BTC, około 140 milionów dolarów. Tylko 221 zgłoszeń ofiar pokrywa 44% całości. Resztę Galaxy Research odnalazło samodzielnie, przeszukując łańcuch, bez jakiegokolwiek zgłoszenia ze strony ofiar.
A potem jest ta liczba, prawie w opóźnieniu po miesiącu wzrostu. Według TRM Labs, 87% łupu, czyli 1 561 BTC, wciąż śpi na adresach złodziei. Zauważono tylko jeden znaczący depozyt, 64,9 BTC do mieszalnika transakcji Wasabi, oraz 200 ETH wysłanych do Tornado Cash. Schematy transakcji różnią się w zależności od fali, co sugeruje kilku niezależnych napastników, a nie zorganizowaną grupę. Niezbyt pożądana klasyfikacja, trzecie największe włamanie kryptowalutowe w 2026 roku.
Miesiąc po pierwszych dwudziestu pięciu minutach paniki, lekcja wykracza daleko poza jednego producenta. Sektor sprzętu do ochrony osobistej sprzedaje prostą obietnicę, obietnicę komponentu, który robi dokładnie to, co obiecuje, a ta obietnica pękła przez pięć lat, nie zwracając na siebie uwagi. Luka miała nawet nieoczekiwany efekt uboczny, wywołując falę budzenia portfeli Bitcoin, które były uśpione od ponad dekady, a posiadacze woleli sprawdzić swoje stare klucze, niż pozostawić wątpliwości. Złe zyski nigdy nie przynoszą korzyści, mówi przysłowie. Miesiąc po kradzieży, ponad 1500 skradzionych bitcoinów wciąż śpi na nieznanych adresach, a żaden złodziej najwyraźniej nie znalazł sposobu, aby z nich skorzystać.
Niniejsza treść ma charakter wyłącznie informacyjny i nie stanowi porady finansowej, inwestycyjnej, prawnej ani podatkowej. Wszelkie wydarzenia, nagrody, promocje online lub powiązane informacje, o których tu mowa, nie powinny być traktowane jako rekomendacja, zachęta ani zaproszenie do kupna, sprzedaży, wymiany lub innego rodzaju obrotu aktywami kryptograficznymi. Aktywa kryptograficzne charakteryzują się dużą zmiennością i mogą prowadzić do strat. Dostępność usług, produktów i powiązanych wydarzeń WEEX może się różnić w zależności od regionu. Użytkownik jest odpowiedzialny za upewnienie się, że jego udział jest zgodny z obowiązującymi lokalnymi przepisami i regulacjami.
Możesz również polubić

Oszuństwo AI na kwotę 3,2 miliona dolarów, pole bitwy w zakresie bezpieczeństwa kryptowalut przenosi się z „kodów” na „oszustwa”

Bitcoin spadł poniżej 77 tysięcy dolarów, dane gospodarcze USA zostaną opublikowane w tym tygodniu

Jak obrazy mogły stać się częścią cyfrowej gospodarki, ale się nie stały

Od Pay do kompleksowego zarządzania aktywami, BiyaPay rozszerza granice globalnych usług finansowych

Test transakcji odpornych na kwanty i propozycja podpisu SHRINCS dla Bitcoina

Trump zarobił 1,4 miliarda dolarów na kryptowalutach! Raport: Inwestorzy stracili 4,7 miliarda dolarów

Napływ 924 milionów dolarów do ETF-ów Bitcoin, wzrost pozycji long na rynku instrumentów pochodnych

Prawdopodobieństwo podwyżki stóp procentowych w USA wzrosło do 57%

CEO MetaPlanet twierdzi, że Bitcoin przeszedł przez dno

AI tworzy nieskończoność, BTC tworzy rzadkość: prawdziwą zmianą w Web3 nie są relacje produkcyjne, lecz relacje wartości

Rząd miasta Berlina został zmuszony do zapłaty 30 bitcoinów przez grupę hakerską Rhysida

Możliwość osiągnięcia najwyższej ceny Bitcoina w IV kwartale 2027 roku

Bitgo zakończyło przejęcie działalności handlowej instytucji na rynku Nordic

Hard Fork Bitcoina zaplanowany na 1 września, OCEAN Pool zmienia kierownictwo

Brytyjska policja skonfiskowała bitcoiny o wartości 1,4 miliona dolarów z zamkniętego rynku dark web

Analiza techniczna vs analiza fundamentalna: definicje, różnice i sposoby ich wykorzystania - Świat Fintech

Instrumenty pochodne zaczynają wpływać na rynek spot: Koreańskie prawo do wyceny aktywów odpływa za granicę

Bitcoin: 12 lat później odzyskuje swój portfel i staje się milionerem

Tom Lee w najnowszym wywiadzie: Cztery czynniki, które napędzą wzrost ETH w tym roku

Czy Strategy w końcu wraca do trybu „kupuj, kupuj, kupuj” po 10 tygodniach przerwy?

Bitcoin nie jest już tylko ryzykownym aktywem, według przedstawiciela BlackRock

Otwarcie rynku azjatyckiego i zmienność kryptowalut: Jak indeks Nikkei 225, KOSPI i handel carry w jenie wpływają na Bitcoin

Fundusze aktywów cyfrowych z rekordowym napływem 3,2 miliarda dolarów

Saylor wzywa do działania, ale tym razem ma prawdziwe zasoby

Bitcoin zyskuje na wartości jako alternatywa dla słabego dolara

Korea Południowa w czołówce światowej pod względem opodatkowania działalności związanej z kryptowalutami, osiągając około 15 bilionów wonów

Przychody aplikacji Robinhood Chain osiągnęły 1,84 miliona dolarów, a wolumen transakcji DEX osiągnął rekordowy poziom

Arthur Hayes łączy ratunek banków z 2008 roku z narodzinami Bitcoina

Bitcoin wzrósł o ponad 30% w sierpniu, a wolumen transakcji bliski trzyletnich minimów









