70 milioni di dollari spariti in 40 minuti, CZ interviene sul caso Coldcard

  • Un bug del firmware Coldcard ha permesso a dei ladri di svuotare 70 milioni di dollari da 1.196 wallet Bitcoin.
  • CZ afferma che anche i cold wallet hardware più vecchi e affidabili possono rompersi e invita a suddividere i fondi.
  • Coinkite ha una soluzione, ma le vecchie seed deboli devono ancora essere trasferite su nuovi wallet.
Promo

Changpeng Zhao (CZ) ha un avvertimento per chi detiene Bitcoin: anche i cold wallet possono fallire. Ha parlato pochi giorni dopo che un bug nel firmware di Coldcard ha consentito ai ladri di ricavare chiavi private e sottrarre 70 milioni di dollari.

I ricercatori di Galaxy e Block hanno tracciato il furto. Gli attaccanti hanno svuotato 1.196 wallet in 41 minuti il 30 luglio. Nessuno ha toccato fisicamente un singolo dispositivo.

Contenuto sponsorizzato
Contenuto sponsorizzato

CZ sottolinea i limiti della cold storage

CZ, fondatore ed ex CEO dell’exchange Binance, afferma che un wallet può essere vecchio, affidabile e comunque difettoso.

Quando ha pubblicato il post, i primi report indicavano una perdita di 38 milioni di dollari. La cifra reale si è poi rivelata quasi il doppio.

“Anche i cold wallet possono avere bug. Anche i wallet datati (con una lunga storia) possono avere bug. Come mitigare? Forse dividendo i tuoi fondi su più wallet? Questo comporta un diverso tipo di rischi. Niente è sicuro al 100%. Restate informati. Restate SAFU!” ha scritto CZ.

Seguici su X per ricevere le ultime notizie in tempo reale

Il suo consiglio è stato di distribuire le monete su diversi wallet. Anche lui ha ammesso che ciò comporta potenzialmente nuovi rischi.

Ultimamente CZ è stato trasparente riguardo alle sue previsioni sbagliate. Una riguarda la crescita del mercato delle stablecoin che aveva sottovalutato e che ora vale oltre 300 miliardi di dollari.

Contenuto sponsorizzato
Contenuto sponsorizzato

Come il bug del firmware di Coldcard ha reso le seed indovinabili

Ogni wallet parte da un unico grande numero segreto: la seed. Tutte le chiavi e gli indirizzi derivano da questa. Questo numero deve essere casuale. Coldcard utilizzava un chip dedicato per generarlo in modo casuale.

Poi, a marzo 2021, un errore di programmazione. Il compito è passato in modo silente a un backup debole. Questo backup utilizzava il numero di serie del dispositivo e il suo orologio interno. Entrambi possono essere determinati.

Così il numero ha smesso di essere grande. Gli ingegneri di Block stimano che il range sia di circa quattro miliardi di combinazioni sui modelli più recenti. Un computer può esaminarle tutte.

I ladri hanno semplicemente ricreato le seed. Da ognuna di esse hanno generato gli indirizzi. Poi hanno scansionato la blockchain pubblica cercando corrispondenze che contenessero fondi.

Contenuto sponsorizzato
Contenuto sponsorizzato

Galaxy ha mappato questi sweep. Tutti hanno pagato esattamente la stessa commissione, molto più alta del normale. Nessuno ha lasciato resto. Questo indica che si tratta di uno script, non di una persona.

L’incidente di Coldcard si sarebbe verificato in 41 minuti
L’incidente di Coldcard si sarebbe verificato in 41 minuti. Fonte: Galaxy research

“L’evento completo copre sei blocchi e 41 minuti. Tre blocchi intermedi non presentano alcuna attività di sweep, il che suggerisce che le transazioni sono state inviate a blocchi e non in flusso continuo”, hanno spiegato i ricercatori Galaxy.

I proprietari non possono ancora testare le proprie seed

Coinkite ha rilasciato una versione corretta del firmware per tutti i modelli. Tuttavia, un aggiornamento non può sistemare una seed già generata.

Se la tua seed è stata compromessa, ti serve una nuova seed e un nuovo wallet. La guida di BeInCrypto sul furto Coldcard spiega in dettaglio i passi da seguire.

Due accorgimenti sono utili. L’avviso raccomanda almeno 50 lanci di dadi privati durante la configurazione della seed per mantenerla sicura. Una buona passphrase aggiunge un’ulteriore barriera, lo stesso gap evidenziato dalla mancata adozione della passphrase BIP39 su dispositivi mobili.

Non esiste ancora un test che puoi fare da casa. Block indica anche il vecchio modello Mk2 come a rischio. L’avviso di Coinkite non lo cita esplicitamente.

Le monete rubate non si sono mosse. Sono ferme in quattro wallet.

Galaxy avverte che ulteriori sweep sono possibili finché le seed deboli continueranno a contenere fondi. Block ha tracciato il ladro tramite un account a pagamento per i dati e ha girato le sue scoperte alle autorità competenti.

Sebbene questo sia stato un anno da record per le violazioni nel settore crypto, questo caso rimane comunque straordinario. Conservare una chiave in sicurezza doveva essere la parte più semplice.


Per leggere le ultime analisi di mercato sulle criptovalute di BeInCrypto, clicca qui.

Disclaimer

Tutte le informazioni contenute nel nostro sito web sono pubblicate in buona fede e solo a scopo informativo generale. Qualsiasi azione intrapresa dal lettore in base alle informazioni contenute nel nostro sito web è strettamente a suo rischio e pericolo.

Contenuto sponsorizzato
Contenuto sponsorizzato