AktualnościKryptoCEO Casa Nick Neuman: 233 000 BTC przeniesione w bezpieczne miejsce po exploicie Coldcard dowodzi odporności samodzielnego przechowywania

CEO Casa Nick Neuman: 233 000 BTC przeniesione w bezpieczne miejsce po exploicie Coldcard dowodzi odporności samodzielnego przechowywania

Autor: Bitcoin Magazine·

Najważniejsze informacje

  • Około 2 100 BTC zostało skradzionych w exploicie Coldcard, który wykorzystał lukę w generowaniu seeda wynikającą z aktualizacji oprogramowania z marca 2021 roku, mającej wpływ na niektóre modele portfeli sprzętowych.
  • Dane on-chain ujawniły, że 233 000 BTC opuściło portfele długoterminowych posiadaczy po incydencie, co stanowi 10 do 100 razy więcej niż skradziono kwotę, podczas gdy użytkownicy migrowali środki do bezpieczniejszych konfiguracji.
  • Część zaobserwowanego ruchu Bitcoin odzwierciedlała przejście posiadaczy z portfeli sprzętowych z jednym kluczem do konfiguracji multisig, podczas gdy istniejący użytkownicy multisig usuwali urządzenia Coldcard ze swoich konfiguracji.
  • Neuman zestawił rezultat samodzielnego przechowywania z hipotetycznym włamaniem do scentralizowanego depozytariusza, gdzie pojedynczy atak mógłby skutkować katastrofalnymi stratami porównywalnymi z upadkiem Mt. Gox w 2014 roku, kiedy utracono 850 000 BTC.
  • Incydent Coldcard na nowo rozpalił branżowe dyskusje na temat standardów bezpieczeństwa portfeli sprzętowych, praktyk audytu oprogramowania układowego oraz względnych zalet projektów sejfów multisig i opartych na kowenantach.
CEO Casa Nick Neuman: 233 000 BTC przeniesione w bezpieczne miejsce po exploicie Coldcard dowodzi odporności samodzielnego przechowywania

CEO Casa Nick Neuman wskazał na dane on-chain po niedawnym exploicie oprogramowania sprzętowego Coldcard jako przekonujący dowód na to, że samodzielne przechowywanie wzmacnia odporność Bitcoin'a jako klasy aktywów.

W wpisie na X z 9 sierpnia Neuman powołał się na dane pokazujące, że w dniach po ataku na Coldcard — w którym skradziono około 2 100 BTC — 22 000 BTC trafiło na giełdy, a 233 000 BTC opuściło portfele długoterminowych posiadaczy w transakcjach on-chain, zgodnie z danymi Checkonchain.

„Metryki on-chain wokół incydentu Coldcard potwierdzają, jak ważne jest samodzielne przechowywanie dla odporności Bitcoin'a jako klasy aktywów” — napisał Neuman.

Galaxy Research śledziło potwierdzone straty wynikające z luki w entropii Coldcard na poziomie zaledwie 1 700 BTC, a szacunki sięgają powyżej 2 000 BTC. Skradzione monety zostały prześledzone w wielu falach ataków począwszy od 30 lipca, przy czym wyższe szacunki strat zbliżają się do 130 milionów dolarów.

Podatność wynikała z problemu w oprogramowaniu z marca 2021 roku, który osłabił generowanie seeda w niektórych modelach sprzętowych portfeli Coldcard produkowanych przez producenta Coinkite. Urządzenia Coldcard są szeroko stosowane wśród zwolenników samodzielnego przechowywania ze względu na swój design air-gapped, co sprawia, że luka w generowaniu seeda ma szczególne znaczenie dla użytkowników, którzy polegali na modelu bezpieczeństwa portfela.

Neuman zauważył, że rozmowy z klientami Casa wskazywały, że część ruchu 233 000 BTC odzwierciedlała migrację posiadaczy z konfiguracji pojedynczego klucza innych niż Coldcard — takich jak urządzenia Ledger lub Trezor — do portfeli multisig po ponownej ocenie ryzyka pojedynczego klucza. Inne zaobserwowane przepypy dotyczyły istniejących użytkowników multisig, którzy usuwali urządzenia Coldcard ze swoich konfiguracji kluczy.

„Więc gdzieś między ~10x–100x kwoty skradzionego bitcoin'a została przeniesiona w bezpieczne miejsce, gdy ludzie podnosili alarm” — napisał. „To wielki neonowy znak pokazujący odporność, jaką samodzielne przechowywanie dodaje sieci.”

Neuman zestawił ten rezultat z hipotetycznym włamaniem do scentralizowanego depozytariusza. W takim scenariuszu, argumentował, liczby prawdopodobnie byłyby odwrócone: ograniczona liczba środków mogłaby uniknąć zagrożenia, podczas gdy zdecydowana większość zostałaby utracona w jednym katastrofalnym zdarzeniu. Przy samodzielnym przechowywaniu atakujący byli zmuszeni celować w poszczególne portfele po jednym naraz, co ograniczało skalę każdego pojedynczego exploitu i dawało posiadaczom okno czasowe na reakcję. Argument ten nawiązuje do długotrwałych obaw społeczności Bitcoin, sięgających czasów poważnych awarii giełd, takich jak Mt. Gox w 2014 roku, gdzie około 850 000 BTC zostało utraconych w wyniku jednorazowego upadku depozytariusza.

„Gdyby cały ten BTC był trzymany u depozytariusza i to depozytariusz został zhakowany, te liczby byłyby odwrócone” — stwierdził Neuman. „Tak jak było, złodzieje musieli łamać po jednym portfelu naraz (i wciąż to robią), zdobywając trochę BTC z każdego portfela, zamiast złamać jeden portfel i zdobyć ogromną wypłatę.”

Podsumował, że samodzielne przechowywanie przynosi korzyści nie tylko indywidualnym posiadaczom, ale także całej sieci Bitcoin, rozpraszając ryzyko i zachowując zaufanie uczestników.

Casa, założona w 2018 roku, oferuje rozwiązania w postaci sejfów wielopodpisowych zaprojektowanych dla posiadaczy o wyższej wartości portfeli i instytucji poszukujących praktycznego samodzielnego przechowywania.

Incydent Coldcard wywołał odnowioną dyskusję w całej branży na temat sprzętowych portfeli z jednym podpisem, praktyk generowania kluczy oraz względnych zalet konfiguracji multisig w zestawieniu z nowymi projektami sejfów opartymi na kowenantach. Epizod ten zwraca również uwagę na bezpieczeństwo łańcucha dostaw i praktyki audytu oprogramowania układowego u producentów portfeli sprzętowych — obszar, który był dotychczas rzadziej poddawany niezależnej kontroli w porównaniu z portfelami open-source. Dane on-chain przytoczone przez Neumana sugerują, że niezależnie od technicznych niedoskonałości konkretnych urządzeń, zdolność posiadaczy do samodzielnego przenoszenia środków ostatecznie ograniczyła systemowy wpływ exploitu.

Ten artykuł pierwotnie ukazał się na łamach Bitcoin Magazine i został napisany przez Juana Galta.