Godinama se hardverski novčanici smatraju najsigurnijim načinom čuvanja Bitcoina. Upravo zato vijest da je sigurnosni propust u uređajima kanadske kompanije Coinkite omogućio krađu više od tisuću bitcoinaBitcoin je decentralizirana, distribuirana, anonimna platna ... potresla je kripto industriju.
Prema blockchain analizama, napadači su iskoristili ranjivost u firmwareu Coldcard hardverskih novčanika. U koordiniranom napadu ispraznili su više od tisuću adresa. Prve procjene govorile su o oko 594 ukradena bitcoina. Naknadne analize povećale su procijenjenu štetu na najmanje 1.367 bitcoina, vrijednih oko 86 milijuna dolara. Pojedini istraživači smatraju da bi konačni iznos mogao biti i veći.
Problem nije bio u Bitcoinu
Za razliku od brojnih ranijih krađa, ovoga puta nije kompromitiran Bitcoin niti njegova blockchain mreža.
Problem je nastao u uređaju koji je trebao predstavljati posljednju liniju obrane korisničke imovine.
Sigurnosni istraživači utvrdili su da su pojedine verzije Coldcard firmwarea od 2021. sadržavale pogrešku u procesu generiranja seed fraza, odnosno niza riječi koji predstavlja glavni ključ za pristup kripto novčaniku. Zbog programske pogreške dio tih ključeva nije bio dovoljno nasumičan, što je napadačima omogućilo da ih u određenim slučajevima rekonstruiraju i pristupe sredstvima bez fizičkog uređaja.
Napad pripreman godinama
Analitičari smatraju da ranjivost nije iskorištena odmah nakon što je nastala.
Prema dostupnim analizama, napadači su vjerojatno godinama identificirali ranjive adrese prije nego što su pokrenuli koordinirani napad.
Prvi veliki val dogodio se 30. srpnja, kada je iz više od tisuću Bitcoin novčanika u manje od sat vremena prebačeno više od tisuću bitcoina. Naknadno su zabilježeni i dodatni valovi krađe, zbog čega procjene ukupne štete i dalje rastu.
Izvršni direktor javno se ispričao korisnicima
Nakon otkrivanja propusta, Coinkite je objavio hitnu sigurnosnu nadogradnju firmwarea i upozorio korisnike da sama instalacija novog softvera nije dovoljna.
Kompanija je naglasila da korisnici koji su seed fraze generirali pomoću pogođenih verzija firmwarea moraju otvoriti potpuno novi novčanik, stvoriti novu seed frazu i prebaciti sva sredstva.
Izvršni direktor Coinkitea Rodolfo Novak na društvenoj mreži X javno se ispričao korisnicima, poručivši da je kompanija “slomljena” zbog incidenta te da preuzima punu odgovornost za grešku u firmwareu.
“Žao mi je i potpuno sam shrvan. Naš tim je slomljen zbog onoga što se dogodilo”, poručio je Novak.
Pozvao je korisnike da odmah prebace sredstva na novostvorene novčanike koristeći ažurirani firmware te najavio potpunu tehničku istragu i suradnju s istražiteljima.
Kompanija je također objavila da će pomagati pogođenim korisnicima pri prijavi slučajeva policiji i osiguravateljima te surađivati s blockchain istražiteljima i nadležnim tijelima.
Pitanje povjerenja u “self custody”
Incident je ponovno otvorio raspravu o sigurnosti samostalnog čuvanja kriptoimovine.
Hardverski novčanici godinama su predstavljani kao najsigurnija alternativa držanju kriptovaluta na burzama jer privatni ključevi nikada ne napuštaju uređaj.
Ovaj slučaj pokazao je da sigurnost ne ovisi samo o blockchainuTermin blockchain jednostavno se može prevesti na hrvatski ... nego i o kvaliteti softvera koji generira privatne ključeve. Ako taj proces nije dovoljno siguran, fizička zaštita uređaja sama po sebi nije dovoljna.
Više od još jednog hakerskog napada
Ovaj incident nije samo jedna u nizu krađa kriptovaluta.
Riječ je o sigurnosnom propustu u proizvodu koji je godinama slovio za jedno od najpouzdanijih rješenja za pohranu Bitcoina. Upravo zato posljedice nadilaze financijsku štetu.
Kako sve više institucionalnih ulagača ulaže u digitalnu imovinu, ovaj slučaj podsjeća da najveći rizik ne mora biti sam blockchain. Ponekad je dovoljna jedna programska pogreška da kompromitira sustav kojem su korisnici godinama bezrezervno vjerovali.

