
פרצת אבטחה חמורה שהתגלתה בארנקי החומרה של Coldcard אפשרה לתוקפים לרוקן יותר מאלף ארנקי ביטקוין, אף שמדובר בארנקים "קרים" שאינם מחוברים דרך קבע לאינטרנט. לפי ההערכות העדכניות שפורסמו, היקף הגניבה מתקרב ל־89 מיליון דולר, אולם הבדיקה עדיין נמשכת והמספר הסופי טרם נקבע.
האירוע אינו נובע מפריצה מרחוק למכשיר עצמו, אלא מחולשה באופן שבו גרסאות מסוימות של תוכנת Coldcard יצרו את משפט השחזור — ה־Seed — שממנו נגזרים המפתחות הפרטיים של הארנק. טעות בתהליך יצירת האקראיות הפכה חלק ממשפטי השחזור לצפויים יותר מכפי שהיו אמורים להיות.
בארנקי ביטקוין מיוצג המפתח הראשי בדרך כלל באמצעות רצף של 12 או 24 מילים. רצף זה אמור להיווצר מתוך מקור אקראי וחזק, כך שלא ניתן יהיה לנחשו גם באמצעות כוח מחשוב רב. מי שמצליח לשחזר את אותו רצף מילים מקבל למעשה שליטה מלאה בארנק ויכול לחתום על העברות כספים.
עוד באתר:
לפי חוקרי האבטחה, התוקפים ניצלו את החולשה כדי לייצר מספר רב של מפתחות אפשריים ולבדוק אותם מול רשת הבלוקצ'יין. כאשר נמצא מפתח שתאם לכתובת שבה הוחזק ביטקוין, ניתן היה להעביר את הכספים מבלי לגעת פיזית בארנק הקר של הקורבן. בגל התקיפה הראשון נגנבו, לפי הדיווחים, כ־70 מיליון דולר בתוך כ־41 דקות, ובהמשך זוהו גלים נוספים.
יצרנית Coldcard, חברת Coinkite, פרסמה עדכון תוכנה שנועד למנוע יצירת משפטי שחזור פגיעים חדשים. עם זאת, התקנת העדכון לבדה אינה מתקנת Seed שכבר נוצר באמצעות גרסה פגיעה, משום שהחולשה טמונה במשפט השחזור עצמו ולא רק במכשיר.
המשמעות היא שמשתמשים שעלולים להיות מושפעים נדרשים לעדכן את הקושחה, ליצור Seed חדש לחלוטין באמצעות הגרסה המעודכנת ולהעביר את כל הכספים לכתובות החדשות. שחזור אותו Seed בארנק אחר אינו מספק הגנה, שכן המפתח הישן נותר פגיע.
בשלב זה לא מצאתי אישור מהימן לנתונים של 1,816 מטבעות ביטקוין שנגנבו מ־5,200 ארנקים בשווי 114 מיליון דולר. הפרסומים העדכניים והמבוססים יותר מדברים על יותר מאלף ארנקים ועל נזק מוערך של כ־89 מיליון דולר, תוך הסתייגות שהיקף האירוע עדיין נבדק.
























