41 dəqiqə. 7000 milyon dollar.
Birja sındırılmayıb. İsti (hot) cüzdan oğurlanmayıb. Bu Coldcarddır — kriptoda ən “hardkor” aparat cüzdanı. Offline imza. Fiziki izolə. Hava boşluğu izoləsi. Elə bil ki, qırılmamalıdır.
Fəlakət baş verdi.
Fox Business və TechCrunch hamısı xəbər verib. Galaxy Research onlayn (on-chain) ünvanları izləyib. 30 iyulda 1.196 cüzdan süpürülüb — 41 dəqiqə. Sonra məlum olub ki, ikinci və üçüncü dalğa hücumlar da olub. Bu həftənin çərşənbə axşamına qədər ümumi itki artıq 130 milyon dollardan çoxdur. Forbes, CBC, The Hacker News hamısı baş xəbər kimi verib.
Kəsir 2021-ci ilin martından qaynaqlanır. Coinkite o vaxt firmware inteqrasiyasında səhv edib — seed (toxum) yaradılması səhv yönləndirilib proqramın psevdorandom generatoruna, STM32-nin aparat “true random” çipinə yox. Block təhlükəsizlik komandasının sadə dildə izahı: seed-i təxmin etmək olar. Kvant kompüteri lazım deyil. Dövlət səviyyəli haker də lazım deyil. Sadə kompüterlə güclü brute-force kifayətdir.
Təsirlənən 5 model var: Mk4, Q, Mk3, Q1, Edge. 2021-ci ilin martı ilə 2023-cü ilin mayı aralığında yaradılan seed-lər. Coinkite 31 iyulda təcili firmware patch yayımlayıb. Amma patch artıq yaradılmış köhnə seed-ləri düzəldə bilmir — kriptoqrafiyada “seed yaradılıbsa, yaradılıb”. Məruz qalan seed-lər mütləq yenidən qurulmalıdır.
Hazırda ən azı 12 fərqli hücumçu bu ünvanları süpürür. Galaxy deyir ki, onlar hələ də davamlı monitorinq edirlər, hücumlar hələ də gedir. TRM Labs hesablamasına görə, 2026-cı ildən indiyədək kriptovalyuta hakerlikləri 200-dən çoxdur, ümumi itki 950 milyon dollardır. Coldcard bu bir hücumda 13%-ni təşkil edir. Bu il üçüncü ən böyük haker hadisəsidir.
Ən istehza doğuranı — zərərçəkənlərin münasibətidir. Onlar hər şeyi düzgün ediblər. Pulları birjaya qoymayıblar. Aparat cüzdan alıblar. İnterneti kəsiblər. Şəxsi açarları (private key) offline saxlayıblar. Özlərini kriptoda istifadəçilərin 99%-indən daha təhlükəsiz sanıblar. Və sonra məlum olub ki, ilk müdafiə səddi — seed kifayət qədər random deyil — firmware səviyyəsindəcə yıxılıb. Bundan sonra görülən bütün digər təhlükəsizlik tədbirləri sadəcə “pərdədən” başqa bir şey deyil.
Coinkite rəsmi saytı hazırda xəbərdarlığı asıb. Təsirə məruz qalan zaman aralığında yaradılmış bütün seed-lər tamamilə qüvvədən düşür. Tələsik köçürün. Amma on-chain məlumatları göstərir ki, hələ də çoxlu ünvanlar hərəkət etməyib — ya zərərçəkənlər hələ fərqinə varmayıblar, ya da private key itirilib və ümumiyyətlə köçürmə etmək mümkün deyil.
$BTC #Coldcard #Security #Bitcoin