Ce face acest atac deosebit de îngrijorător este că portofelele Coldcard sunt promovate tocmai ca fiind una dintre cele mai sigure metode de a stoca criptomonede. În teorie, un portofel „rece” (cold wallet) este un dispozitiv care nu este niciodată conectat la internet. Deținătorii de Bitcoin își stochează cheia secretă sau fraza seed (un fel de parolă) pe acest dispozitiv offline. Bitcoinii rămân pe blockchain, dar sunt protejați de o parolă care există exclusiv offline. Aceasta este opusul portofelelor „fierbinți” (hot wallets), care sunt online – precum cele din aplicații, extensii de browser sau conturi pe exchange-uri comerciale precum Binance sau Coinbase.
Cu toate acestea, cercetătorii de securitate de la Block au descoperit că exista o vulnerabilitate în modul în care portofelele Coldcard generau frazele seed. Acestea erau previzibile. Odată ce hackerii au identificat defectul, le-a fost suficient să aplice forța brută (brute-force) pentru a genera frazele seed ale victimelor. Nu a fost nevoie să spargă seiful fizic – au reușit să „croiască” cheile la scară largă.
„Poate că cea mai grea parte este că am făcut totul corect”, a scris pe X Jonathan Goodman, care susține că i-au fost furați 1,6 milioane de dolari din portofelul Coldcard. „Nu am împărtășit niciodată fraza seed cu nimeni. Dispozitivele mele nu au atins niciodată internetul. Totul era păstrat în seifuri multiple și în cutii de valori. Nimic din toate astea nu a contat. Doar pentru că hardware-ul care a creat fraza seed avea o singură linie de cod din 2021 care conținea o vulnerabilitate”, a adăugat el.
Coinkite a publicat joi un avertisment, actualizat sâmbătă, în care atenționează utilizatorii despre această vulnerabilitate și îi îndeamnă să își actualizeze dispozitivele și apoi să „migreze” către o nouă frază seed. Cu toate acestea, pentru cei deja afectați, paguba este ireversibilă.
Acesta este cel mai recent efort de a fura cantități mari de criptomonede. Doar în acest an, potrivit firmei de monitorizare blockchain TRM Labs, au avut loc peste 200 de atacuri asupra companiilor de criptomonede, cu o pierdere totală de peste 950 de milioane de dolari. Atacul asupra portofelelor Coldcard se remarcă însă prin faptul că lovește exact în mitul securității absolute a portofelelor hardware.
Deși portofelele hardware sunt în general mai sigure decât cele online, această breșă demonstrează că niciun sistem nu este perfect. Vulnerabilitatea a fost introdusă în codul software al dispozitivului, nu în hardware propriu-zis. Astfel, chiar și un dispozitiv care nu este conectat la internet poate fi compromis dacă generarea cheilor criptografice este defectuoasă. Specialiștii recomandă ca, pe lângă actualizarea firmware-ului, utilizatorii să își genereze manual frazele seed folosind surse de entropie sigure, cum ar fi zarurile.
În timp ce autoritățile și firmele de securitate încearcă să identifice hackerii, rămâne întrebarea: câți alți utilizatori de portofele hardware sunt vulnerabili? Galaxy Research sugerează că ar putea fi mai multe grupuri de hackeri implicate, ceea ce complică ancheta. Până la clarificarea situației, singura măsură sigură pentru deținătorii de Coldcard este să își mute fondurile într-un portofel nou, cu o frază seed generată corect.
De ce este important:
Acest incident demonstrează că securitatea criptomonedelor nu depinde doar de stocarea offline, ci și de calitatea codului software care generează cheile. Chiar și cele mai „sigure” dispozitive pot fi compromise printr-o simplă eroare de programare. Pentru utilizatori, lecția este clară: actualizările de firmware și migrarea periodică a fondurilor sunt esențiale. Pentru industrie, este un semnal de alarmă că standardele de securitate trebuie îmbunătățite radical, mai ales când sunt în joc miliarde de dolari.