O vulnerabilitate la portofelele Coldcard a dus la furtul a 1000 BTC. Cum îți securizezi fondurile

O vulnerabilitate la portofelele Coldcard a dus la furtul a 1000 BTC. Cum îți securizezi fondurile

Breșă de securitate la portofelele hardware Coldcard

O vulnerabilitate majoră a fost descoperită în portofelele hardware Coldcard, permițând atacatorilor să fure aproximativ 1000 de bitcoini până în prezent. Problema de securitate expune frazele de recuperare ale utilizatorilor, oferind acces neautorizat la fondurile acestora. Sunt afectate modelele MK3, MK4, MK5 și Q.

Riscul se aplică portofelelor ale căror fraze de recuperare au fost generate după sfârșitul anului 2020. Condiția specifică pentru ca un portofel să fie vulnerabil este ca fraza de recuperare să fi fost creată fără a folosi minimum 50 de rulări de zaruri pentru a asigura un nivel suficient de aleatoriu. Atacul este în desfășurare, iar portofelele create prin metoda rulării zarurilor, respectând pragul de 50 de aruncări, sunt considerate sigure.

Cum funcționează atacul și ce presupune soluția

Vulnerabilitatea permite unui atacator să descopere fraza de recuperare fără nicio acțiune din partea utilizatorului. Această situație transformă incidentul dintr-o simplă eroare operațională într-un risc direct de custodie. Breșa nu se limitează la portofelul principal, ci afectează și cheile efemere sau cele de sesiune utilizate pentru funcții precum Clone Coldcard sau Key Teleport. De asemenea, sunt compromise și frazele de recuperare BIP 85 derivate din fraza principală vulnerabilă, conform detaliilor tehnice. Astfel, expunerea se poate propaga la întregul set de chei care au la bază aceeași rădăcină criptografică.

Producătorul Coldcard a lansat o actualizare de firmware pentru a remedia problema. Orice frază de recuperare generată pe un dispozitiv actualizat ar trebui să fie securizată. Totuși, simpla instalare a patch-ului nu rezolvă problema pentru frazele deja compromise. O frază de recuperare expusă rămâne vulnerabilă indiferent de actualizările software aplicate ulterior pe dispozitiv.

Ce trebuie să faci urgent dacă folosești un portofel Coldcard

Măsura esențială și imediată este mutarea fondurilor. Utilizatorii afectați trebuie să își transfere criptomonedele într-un portofel nou, securizat. Aceasta implică generarea unei noi fraze de recuperare pe un dispozitiv actualizat sau transferul către un dispozitiv complet diferit. Ca soluție temporară sau alternativă, se pot folosi portofele software precum Nunchuck, Blockstream Green sau Bluewallet. O altă opțiune de securizare este adăugarea unei parole (passphrase) care să conțină cel puțin șase cuvinte din lista BIP 39.

Aplicarea noului firmware este un pas necesar, dar trebuie realizată împreună cu regenerarea frazei de recuperare și migrarea fondurilor. Portofelele generate după finalul lui 2020 fără metoda celor 50 de rulări de zaruri rămân expuse până la mutarea activelor. Financiarul Incidentul subliniază importanța procedurilor de generare a entropiei (caracterul aleatoriu) în strategiile de stocare a criptomonedelor. Coldcard recomandă utilizatorilor să își securizeze fondurile, să aplice patch-ul, să genereze o frază nouă și să informeze alte persoane care ar putea fi afectate.