VMTech
Razgovarajmo

Greška u Coldcard firmveru povezana sa povlačenjem 70,2 miliona dolara u bitkoinu

Greška u Coldcard firmveru povezana sa povlačenjem 70,2 miliona dolara u bitkoinu

Galaxy Research je mapirao pražnjenje 1.196 Bitcoin adresa 30. jula 2026: za 41 minut prebačeno je 1.082,65 BTC, tada vrednih oko 70,2 miliona dolara. Operacija je povezana sa greškom u Coldcard firmveru, ali napadač nije identifikovan niti je javno rekonstruisana seed fraza neke žrtve.

Zašto ažuriranje nije dovoljno

Greška je nastala integracijom firmvera u martu 2021. Generisanje seed fraza usmereno je na deterministički softverski PRNG umesto na STM32 hardverski RNG. Napadač koji dovoljno suzi UID uređaja, stanje tajmera i istoriju RNG poziva može van uređaja da generiše kandidate i uporedi izvedene adrese sa javnim blockchainom.

Rizik zavisi od firmvera korišćenog pri nastanku seed fraze, a ne od verzije instalirane danas. Vraćanje stare fraze na ažurirani Coldcard ili drugi novčanik samo prenosi postojeću slabost.

Pogođene verzije i uzrok

Block je utvrdio da je produkciona konfiguracija postavila MICROPY_HW_ENABLE_RNG na nulu. Biblioteka libngu proveravala je postojanje makroa, a ne da li je uključen, pa je aktiviran MicroPython Yasmarang. Taj generator je inicijalizovan iz UID-a čipa i registara tajmera, bez dodavanja nove entropije.

  • Mk3: verzije 4.0.1–4.1.9 po Coinkiteu; Block navodi 4.0.0–4.1.9 za Mk2 i Mk3.
  • Mk4 i Mk5: verzije pre 5.6.0; Q: pre 1.5.0Q.
  • Edge izdanja: pre 6.6.0X za Mk4 i Mk5, odnosno 6.6.0QX za Q.

Coinkite procenjuje efektivnu entropiju na oko 40 bita za Mk3 i oko 72 bita za Mk4, Mk5 i Q, naspram 128 bita kod seed fraze BIP-39 od 12 reči. Hitne zakrpe objavljene su 31. jula, ali vlasnici pogođenih seedova moraju da naprave novu frazu na zakrpljenom firmveru i prebace sredstva.

Galaxy Research naglašava da obrazac transakcija sam po sebi ne dokazuje krađu:

„Sweep izgleda isto kao kada bi vlasnik odlučio da premesti sredstva.“

Za poslovne korisnike pouka je operativna: vodite evidenciju o uređaju i verziji na kojoj je svaki ključ nastao. Kada je izvor entropije kompromitovan, zakrpa nije sanacija ključa — potrebni su nova seed fraza, proverena migracija sredstava i multisig kvorum koji ne zavisi isključivo od pogođenih uređaja.

#bitcoin#coldcard#cybersecurity#hardwarewallet
Otvorena analitika
Na sajtu 1 pregleda
min čitanja 2 01.08.2026
Instagram

Greška u Coldcard firmveru povezana sa povlačenjem 70,2 miliona dolara u bitkoinu

Otvorite objavu na Instagramu ↗