TisĂcky ÄŸudĂ urobili vĆĄetko sprĂĄvne. KĂșpili si hardvĂ©rovĂș peĆaĆŸenku Coldcard, uloĆŸili coiny do offline Ășschovy, nikomu neposlali seed frĂĄzu a neklikli na ĆŸiadny podvodnĂœ odkaz. A napriek tomu im 31. jĂșla nadrĂĄnom zaÄali z peĆaĆŸeniek odchĂĄdzaĆ„ bitcoiny.
Za 25 minĂșt zmizlo pribliĆŸne 594 BTC v hodnote okolo 38 miliĂłnov dolĂĄrov z asi 500 peĆaĆŸeniek. PodÄŸa analytikov zo spoloÄnosti Galaxy Research dosahujĂș potvrdenĂ© straty uĆŸ najmenej 1 596 BTC, teda viac neĆŸ 100 miliĂłnov dolĂĄrov, a to zo zhruba 7 300 adries. Odhady vrĂĄtane nepotvrdenĂœch vÄșn hovoria aĆŸ o 116 miliĂłnoch dolĂĄrov.
NeĆĄlo o hack v beĆŸnom zmysle slova. ĂtoÄnĂk sa ĆŸiadneho zariadenia nedotkol.
Äo sa vlastne stalo
Aby sme pochopili podstatu, treba si vysvetliƄ jeden pojem: entropiu.
Seed frĂĄza, teda tĂœch 12 alebo 24 slov, ktorĂ© si zapisujete pri zakladanĂ peĆaĆŸenky, nie je niÄ inĂ© neĆŸ ÄŸudsky ÄitateÄŸnĂœ zĂĄpis obrovskĂ©ho nĂĄhodnĂ©ho ÄĂsla. CelĂĄ bezpeÄnosĆ„ Bitcoinu stojĂ a padĂĄ na tom, ĆŸe toto ÄĂslo je skutoÄne nĂĄhodnĂ© a nikto ho nedokĂĄĆŸe uhĂĄdnuĆ„.
Kvalita tejto nĂĄhodnosti sa meria v bitoch entropie. Ć tandardom je 128 bitov, ke poÄet moĆŸnĂœch kombinĂĄciĂ je vtedy takĂœ veÄŸkĂœ, ĆŸe by ho nedokĂĄzali prejsĆ„ vĆĄetky poÄĂtaÄe sveta ani za miliardy rokov.
PostihnutĂ© zariadenia Coldcard generovali seedy s entropiou pribliĆŸne 40 bitov. To je zhruba biliĂłn kombinĂĄciĂ, ktorĂ© beĆŸnĂœ poÄĂtaÄ prejde za pĂĄr hodĂn.
Rozdiel medzi 128 a 40 bitmi nie je rozdiel medzi silnĂœm a slabĆĄĂm heslom. Je to rozdiel medzi bankovĂœm trezorom a papierovou obĂĄlkou.
Jeden riadok, pÀƄ rokov
PrĂÄinou bola chyba v build konfigurĂĄcii firmvĂ©ru verzie 4.0.1, ktorĂĄ vyĆĄla v marci 2021. Makro s nĂĄzvom MICROPY_HW_ENABLE_RNG bolo nastavenĂ© na nulu, no podpornĂĄ kniĆŸnica kontrolovala len to, Äi makro existuje â nie Äi je zapnutĂ©. Kontrola preĆĄla a chyba sa dostala do verejnĂ©ho firmvĂ©ru.
NĂĄsledok bol fatĂĄlny. MicroPython Ășplne vynechal volanie hardvĂ©rovĂ©ho generĂĄtora nĂĄhodnĂœch ÄĂsel v Äipe STM32 a namiesto neho pouĆŸil softvĂ©rovĂœ generĂĄtor Yasmarang. Ten produkuje predvĂdateÄŸnĂœ prĂșd ÄĂsel.
ĂtoÄnĂkovi, ktorĂœ si dokĂĄĆŸe dostatoÄne zĂșĆŸiĆ„ identifikĂĄtor zariadenia, stav ÄasovaÄa a histĂłriu predchĂĄdzajĂșcich volanĂ generĂĄtora, to umoĆŸnilo vygenerovaĆ„ kandidĂĄtske seedy Ășplne offline. Z nich potom odvodil bitcoinovĂ© adresy a jednoducho ich porovnal s verejnĂœm blockchainom. Kde naĆĄiel zhodu a zostatok, tam poslal transakciu.
ÄiĆŸe nepotreboval prĂstup k zariadeniu, teda hardvĂ©rovej peĆaĆŸenke. Nepotreboval, aby pouĆŸĂvateÄŸ niekam klikol. Nepotreboval internetovĂ© pripojenie obete. StaÄila mu matematika a verejnĂ© dĂĄta.
Chyba bola vo verejnom firmvéri pÀƄ rokov a nikto si ju nevƥimol.
DĂŽleĆŸitĂ© nuansy a odporĂșÄania
DĂŽleĆŸitĂĄ nuansa, ktorĂĄ v mnohĂœch ÄlĂĄnkoch zanikĂĄ: chyba sa tĂœka vĂœhradne generovania seedu. Kto si seed vytvoril inak â naprĂklad hodmi kockou alebo na inom zariadenĂ â a do Coldcardu ho iba importoval, zasiahnutĂœ nie je, aj keÄ mĂĄ postihnutĂœ firmvĂ©r.
OdporĂșÄanie znie jednoznaÄne. Kto vygeneroval seed na zariadenĂ Coldcard medzi marcom 2021 a vydanĂm opravy, mal by ho povaĆŸovaĆ„ za kompromitovanĂœ a bezodkladne presunĂșĆ„ prostriedky na novĂș adresu s novĂœm seedom. AktualizĂĄcia firmvĂ©ru sama o sebe nestaÄĂ. UĆŸ vytvorenĂœ seed zostĂĄva slabĂœ navĆŸdy.
ZaujĂmavĂœm detailom je, ĆŸe pribliĆŸne 90% odcudzenĂœch bitcoinov sa zatiaÄŸ nepohlo zo znĂĄmych adries. Tie boli medziÄasom odovzdanĂ© americkĂœm federĂĄlnym orgĂĄnom, burzĂĄm aj forenznĂœm spoloÄnostiam.
Ako sĂș na tom Trezor a Ledger
Obaja najznĂĄmejĆĄĂ vĂœrobcovia konkurenÄnĂœch hardvĂ©rovĂœch peĆaĆŸeniek, ÄiĆŸe Trezor a Ledger, potvrdili, ĆŸe ich zariadenia zasiahnutĂ© nie sĂș. A na rozdiel od beĆŸnĂœch PR vyhlĂĄsenĂ mĂĄ ich tvrdenie technickĂ© opodstatnenie.
Trezor nepouĆŸĂva firmvĂ©r ani kĂłd Coldcardu â ide o Ășplne odliĆĄnĂș codebase, takĆŸe tĂĄto konkrĂ©tna chyba sa v nej fyzicky nemĂŽĆŸe nachĂĄdzaĆ„.
PodstatnejĆĄĂ je vĆĄak dizajnovĂœ rozdiel. Trezor generuje seed z viacerĂœch nezĂĄvislĂœch zdrojov nĂĄhodnosti naraz. Kombinuje hardvĂ©r samotnĂ©ho zariadenia, pripojenĂœ hostiteÄŸskĂœ poÄĂtaÄ a pri novĆĄĂch modeloch aj Secure Element.
Presne v tom spoÄĂva rozdiel. Ak zlyhĂĄ jeden zdroj entropie, ostatnĂ© vĂœsledok podrĆŸia. Coldcard sa ĆŸiaÄŸ spoliehal na jedinĂœ zdroj a keÄ ten vypadol, nemal ho Äo nahradiĆ„.
Ledger generuje seed pomocou skutoÄnĂ©ho generĂĄtora nĂĄhodnĂœch ÄĂsel zabudovanĂ©ho priamo v certifikovanom Secure Elemente. Zdroj entropie je certifikovanĂœ podÄŸa ĆĄtandardu AIS-31 PTG.2 a samotnĂœ Äip prechĂĄdza certifikĂĄciou Common Criteria. InĂœmi slovami, kvalitu tej nĂĄhodnosti overila nezĂĄvislĂĄ tretia strana.
NezasiahnutĂœ zostĂĄva aj Bitkey od spoloÄnosti Block.
CelĂĄ situĂĄcia mĂĄ pritom neprĂjemnĂș irĂłniu. Coldcard je open-source a prĂĄve tento fakt sa roky uvĂĄdzal ako jeho bezpeÄnostnĂĄ vĂœhoda. Ledger je naopak dlhodobo kritizovanĂœ za uzavretĂœ Secure Element, ktorĂ©mu podÄŸa Äasti komunity nemoĆŸno dĂŽverovaĆ„. Tentoraz certifikovanĂĄ uzavretĂĄ cesta obstĂĄla a open-source chyba preĆŸila pÀƄ rokov nepovĆĄimnutĂĄ.
Bitcoin nezlyhal
Toto je najdĂŽleĆŸitejĆĄia ÄasĆ„ celĂ©ho prĂbehu a stojĂ za to ju povedaĆ„ jasne.
Kryptografia Bitcoinu nezlyhala. Protokol nezlyhal. PrincĂp self-custody ako takĂœ nezlyhal.
Zlyhalo jedno zariadenie jednĂ©ho vĂœrobcu kvĂŽli jednej chybe v build konfigurĂĄcii. KonkurenÄnĂ© zariadenia s robustnejĆĄĂm dizajnom – viacero nezĂĄvislĂœch zdrojov entropie, certifikovanĂœ Secure Element – obstĂĄli bez problĂ©mov.
Napriek tomu by bolo naivnĂ© tvĂĄriĆ„ sa, ĆŸe sa niÄ nestalo.
Kde self-custody naozaj dostala ranu
Ranu neutrpela myĆĄlienka vlastnĂctva kÄŸĂșÄov. Ranu utrpel model, ktorĂœ sme okolo nej postavili: kĂșpim si krabiÄku a slepo jej verĂm.
HardvĂ©rovĂĄ peĆaĆŸenka nie je magickĂœ artefakt. Je to software v plastovom obale a software ĆŸiaÄŸ obsahuje chyby. Coldcard tĂșto svoju niesol pÀƄ rokov.
EĆĄte neprĂjemnejĆĄie je, ĆŸe beĆŸnĂœ pouĆŸĂvateÄŸ nemĂĄ ako svoju entropiu overiĆ„. NevidĂ ju. Neexistuje nĂĄstroj, ktorĂœm by si skontroloval, Äi jeho zariadenie hodilo fĂ©rovou kockou. MusĂ dĂŽverovaĆ„ vĂœrobcovi, Äo je presne tĂĄ zĂĄvislosĆ„, ktorej sa self-custody snaĆŸĂ vyhnĂșĆ„.
A vznikĂĄ tu problĂ©m, ktorĂœ komunita dlho ignorovala: jedinĂœ bod zlyhania. Jedno zariadenie, jeden seed, jeden vĂœrobca. PrvĂĄ vlna Ăștoku zmietla predovĆĄetkĂœm peĆaĆŸenky s jednĂœm podpisom.
Bitcoin Red Team a ÄalĆĄie obavy
Ćœe neĆĄlo o izolovanĂș anomĂĄliu, potvrdil vĂœvoj v nasledujĂșcich dĆoch. Po incidente vznikol Bitcoin Red Team pod vedenĂm vĂœvojĂĄra Calleho a Roba Hamiltona zo spoloÄnosti Anchorwatch.
Ć estnĂĄsĆ„ vĂœvojĂĄrov spustilo AI-asistovanĂœ audit 390 open-source Bitcoin repozitĂĄrov. Za nieÄo vyĆĄe 24 hodĂn podali 4 962 nĂĄlezov, priÄom z toho 85 kritickĂœch a 635 vysoko zĂĄvaĆŸnĂœch. SamotnĂș zraniteÄŸnosĆ„ Coldcardu vraj audit odhalil za osem minĂșt.
Coldcard teda nebol vĂœnimka. Bol prvĂœ prevrĂĄtenĂœ kameĆ a rizikĂĄ mĂŽĆŸu existovaĆ„ aj ÄalĆĄie.
Äo z toho vyplĂœva prakticky
RieĆĄenĂm nie je preskoÄiĆ„ k âlepĆĄej znaÄke“. RieĆĄenĂm je prestaĆ„ stavaĆ„ bezpeÄnosĆ„ na jednom bode:
- Multisig. SchĂ©ma 2-z-3 alebo 3-z-5 na zariadeniach od rĂŽznych vĂœrobcov. Chyba v entropii jednĂ©ho vĂœrobcu vĂĄm vtedy peĆaĆŸenku nevyprĂĄzdni, pretoĆŸe ĂștoÄnĂk potrebuje viacero kÄŸĂșÄov naraz.
- VlastnĂĄ entropia. Seed vygenerovanĂœ hodmi kockou, ktorĂœ zariadenie iba importuje. Vtedy je kvalita jeho generĂĄtora irelevantnĂĄ.
- BIP-39 passphrase. TakzvanĂ© 25. slovo pridĂĄva entropiu nezĂĄvisle od seedu vytvorenĂ©ho zariadenĂm.
- Sledovanie bezpeÄnostnĂœch oznĂĄmenĂ vĂœrobcu. ÄasĆ„ poĆĄkodenĂœch priĆĄla o prostriedky preto, ĆŸe o problĂ©me jednoducho nevedela. Oprava bola vonku uĆŸ hodiny pred prvou vlnou.
Bitcoin dĂĄva svojmu drĆŸiteÄŸovi absolĂștnu suverenitu nad vlastnĂœmi peniazmi. TĂĄ suverenita vĆĄak stojĂ na tichom predpoklade, ĆŸe zariadenie v jeho ruke hodilo naozaj fĂ©rovou kockou. PÀƄ rokov ju u tisĂcok ÄŸudĂ hĂĄdzalo faloĆĄnou a nikto to nevedel.
Top burzy










