Babala ni Satoshi Candidate Peter Todd: Walang Bitcoin ang Ligtas sa Singlesig Matapos ang $38 Milyong Coldcard Hack

2 mga oras nakaraan
2 min na nabasa
1 view

Ang Krisis ng Tiwala sa Hardware Crypto Wallet

Ang merkado ng hardware crypto wallet ay nahaharap sa isang matinding krisis ng tiwala matapos ang isang teknikal na depekto sa mga Coldcard device na nagbigay-daan sa mga hacker upang ganap na maubos ang higit sa 500 Bitcoin addresses. Sa isang automated na atake, nailipat ng mga salarin ang 594.48 BTC, na nagkakahalaga ng humigit-kumulang $38.3 milyon, sa isang wallet.

Reaksyon ng mga Eksperto

Agad na sumali sa talakayan ang kilalang Bitcoin developer na si Peter Todd, na dati nang tinukoy ng isang dokumentaryo ng HBO bilang tagalikha ng Bitcoin na si Satoshi Nakamoto. Para kay Todd, ang insidente ay isa na namang kumpirmasyon ng kanyang matagal nang pagdududa sa mga komersyal na crypto gadget.

Isyu sa Seguridad ng Wallet

Ang seguridad ng wallet ay nakasalalay nang buo sa randomness sa panahon ng pagbuo ng seed phrase. Gayunpaman, lumabas na ang mekanismong ito ay hindi gumagana nang maayos sa Coldcard firmware mula pa noong Marso 2021. Ayon sa Block Security, halos lahat ng modelo ay bulnerable: Mk2, Mk3, Mk4, Q at Mk5.

Sa mga mas lumang device, isang error sa codebase ang nag-disable sa built-in na hardware generator, na nagdulot sa wallet na lumikha ng mga key gamit ang isang predictable na software algorithm. Sa mga mas bagong modelo, ang mga kritikal na bahagi ng data ay na-truncate, na nagresulta sa pagbawas ng bilang ng mga posibleng kombinasyon ng secret phrase, na nagpapahintulot sa mga hacker na brute-force ito sa isang computer sa loob ng ilang minuto.

Mga Pahayag ni Peter Todd

“Palagi akong nagdududa sa mga hardware wallet. Nagbabayad ka ng malaking halaga para sa isang device na nagpapatakbo ng code na kaunti lamang ang makakakita, sa hardware na maaaring ma-backdoor sa pamamagitan ng supply chain attack,” sabi ni Peter Todd sa X.

Ayon sa developer, ang insidente ay isang perpektong halimbawa ng nakamamatay na kakulangan ng independiyenteng pagsusuri at auditing ng codebase ng proyekto. Kailangan na ngayon ng industriya na lumipat patungo sa end-to-end deterministic testing ng tunay na hardware, na magbibigay-daan upang malaman nang eksakto kung saan nagmumula ang entropy.

Mga Alternatibo at Rekomendasyon

Bilang alternatibo sa bulag na pagtitiwala sa mga chips, ipinakita ni Todd ang isang pisikal na paraan ng pagbuo gamit ang isang deck ng mga baraha at inalala ang kanyang naunang mungkahi para sa isang button-based RNG. Makatuwiran na magdagdag ng hardware wallet sa isang multisig configuration. Ngunit sa singlesig, marahil mas mabuting manatili sa maayos na na-audit na software sa commodity hardware.

Ang bagong data mula sa Block Security ay nagpapahina rin sa pag-asa na ang mga multisig setup ay nananatiling ligtas. Kung ang lahat ng multisignature keys ay nalikha sa bulnerable na Coldcard devices, maaaring ma-kompromiso ng mga hacker ang mga ito isa-isa. Ang depekto ay ipinakilala sa sandaling nalikha ang seed phrase, at ang simpleng pag-export ng mga salita sa ibang device ay hindi ito aayusin.

Pagsasara at Mga Hakbang sa Proteksyon

Ang tanging paraan upang protektahan ang Bitcoin ngayon ay ang ganap na i-evacuate ang mga assets. Ang mga eksperto ay nananawagan sa mga gumagamit na agad na lumikha ng bagong seed phrase sa third-party hardware at pisikal na ilipat ang lahat ng pondo sa mga bagong address. Tanging ang mga gumagamit na nagdagdag ng karagdagang BIP-39 passphrase sa panahon ng paunang setup ang nananatiling protektado, dahil ito ay lumilikha ng isa pang hadlang laban sa brute-force attacks.