NieuwsCryptoColdcard brengt nieuwe firmware uit na bitcoinroof van $114 miljoen; AI hielp meer bugs op te sporen

Coldcard brengt nieuwe firmware uit na bitcoinroof van $114 miljoen; AI hielp meer bugs op te sporen

Auteur: CryptoNewsNet·

Belangrijkste punten

  • Coinkite bracht nieuwe Coldcard-firmware uit nadat een fout in de willekeurige generatie diefstallen van meer dan $114 miljoen bij bitcoinbezitters mogelijk maakte.
  • Het bedrijf zei dat zijn AI-ondersteunde review, met onder meer het Kimi-model, aanvullende beveiligingsproblemen vond naast de oorspronkelijke bug in de willekeurige generatie.
  • Wallet-seeds die zijn aangemaakt op getroffen firmware tussen 2021 en juli 2026 blijven gecompromitteerd en moeten worden vervangen door een nieuwe seed te genereren en tegoeden over te zetten.
  • De nieuwe firmware vereist dat eigenaars handmatig willekeurigheid aanleveren bij het aanmaken van seeds, via toetsaanslagen, dobbelsteenworpen of muntworpen.
  • Coinkite zegt dat de update ook transacties opnieuw controleert vóór ondertekening, bepaalde bewerkbare handtekeningsmodi standaard blokkeert en alleen van de officiële site mag worden gedownload.
Coldcard brengt nieuwe firmware uit na bitcoinroof van $114 miljoen; AI hielp meer bugs op te sporen

Coinkite, het Canadese bedrijf achter de Coldcard-hardwarewallet, heeft nieuwe firmware uitgebracht, weken nadat het de fout had bekendgemaakt waardoor aanvallers meer dan $114 miljoen konden wegsluizen van bitcoinbezitters. Coldcard is een bitcoin-only apparaat waarvan de kernbelofte is dat sleutels offline blijven — transacties kunnen zelfs worden ondertekend zonder enige netwerkverbinding — zodat een fout in de manier waarop het apparaat die sleutels aanmaakte de kern raakte van waar kopers het voor aanschaffen.

Het bedrijf zei dat de beveiligingsreview achter de release door AI werd ondersteund, waarbij Kimi — een groot taalmodel van het Chinese AI-lab Moonshot AI — werd genoemd naast andere frontiermodellen die zijn gebruikt om niet alleen de gebrekkige code voor willekeurigheid te onderzoeken, maar het volledige systeem. Die review bracht aanvullende problemen aan het licht die niets met de oorspronkelijke bug te maken hadden, en die gevolgen hadden voor de manier waarop transacties worden goedgekeurd, hoe gegevens via USB worden verwerkt en hoe firmware-updates worden gevalideerd, de controles die bepalen of software die op het apparaat wordt geladen daadwerkelijk van Coinkite afkomstig is.

Het installeren van de update maakt een al gecompromitteerde wallet niet veilig. Iedereen van wie de seed — de hoofdsleutel die de munten van een wallet beheert — is aangemaakt op getroffen firmware tussen 2021 en juli 2026, moet nog steeds een nieuwe seed genereren en zijn geld overzetten.

Nieuwe seeds werken nu anders. Voor elk daarvan moet de eigenaar de willekeurigheid handmatig aanleveren: ofwel 65 toetsaanslagen op onvoorspelbare momenten, 50 worpen met een zeszijdige dobbelsteen, of 128 muntworpen. Fysieke willekeur wordt gebruikt omdat een dobbelsteen of een munt uitkomsten oplevert die geen software kan voorspellen, terwijl de fout achter de diefstal juist zat in het apparaat dat zelf willekeur genereerde, zoals CoinDesk eerder uitlegde. Zwakke willekeur heeft bitcoingebruikers eerder getroffen: in 2013 waarschuwde Google dat een fout in de random-number generator van Android aanvallers in staat stelde privésleutels te berekenen en geld uit wallet-apps te stelen. Coldcard liet eigenaars al langer toe om dobbelsteenworpen als optionele aanvulling op de ingebouwde generator te gebruiken; de nieuwe firmware maakt door de gebruiker aangeleverde willekeur verplicht voor elke nieuwe seed, een afwijking van de standaardpraktijk bij hardware wallets, en of andere fabrikanten dit volgen is nog onduidelijk.

Onder de motorkap verving Coinkite de back-up random number generator volledig en wisselde het een algoritme genaamd Yasmarang in voor een op SHA-256 gebaseerd alternatief, de hashfunctie die bitcoin zelf gebruikt.

Het apparaat controleert een transactie nu opnieuw vlak voordat deze wordt ondertekend, zodat een computer die via de USB-poort is gecompromitteerd een betaling niet kan aanpassen nadat de eigenaar die op het scherm heeft goedgekeurd. Handtekeningsmodi die delen van een transactie na ondertekening bewerkbaar laten, zijn nu standaard geblokkeerd.

De politie onderzoekt de diefstallen nog steeds en werkt eraan om de verantwoordelijken te identificeren, aldus het bedrijf, dat zegt beschikbaar te blijven om te helpen.

Coinkite vraagt eigenaars van zijn Mk4- en Mk5-apparaten om versie 5.6.1 te installeren, en eigenaars van het nieuwere Q-model om 1.5.1Q te installeren, uitsluitend via de officiële downloads-pagina. Het bedrijf heeft ook een openbare statuspagina gelanceerd waarop staat welke releases zijn hersteld en welke migratiestappen van toepassing zijn.

Hoe AI helpt bugs op te sporen

Coldcard is het vijfde bitcoin- of crypto-bedrijf in drie weken dat publiekelijk zegt dat AI heeft veranderd hoe beveiligingswerk wordt uitgevoerd.

BTCPay Server, de gratis software die handelaren zelf beheren om bitcoinbetalingen te accepteren, werd deze maand getroffen toen aanvallers Lightning-nodes van gebruikers leeghaalden via een fout die het project net had gepatcht. Het project biedt een beloning van maximaal 3 BTC voor teruggave van het geld en heeft 0.42 BTC betaald aan de onderzoekers die de fout ontdekten, terwijl het handelaren adviseert om tegoeden in cold storage te bewaren en overschotten regelmatig uit hot wallets te verplaatsen, "especially during this period of rapid, AI-driven change."

Bron: CryptoNewsNet