Coldcard donanım cüzdanlarında 2021'den beri devam eden bir yazılım hatası, saldırganların 41 dakika içinde 1.196 Bitcoin adresinden 70 milyon dolarlık Bitcoin'i sığırdırmasına yol açtı. Şu anda toplam kayıp 88 milyon dolara ulaştı ve hala artıyor. Hata, cihazların rastgele sayı üretimi için donanım tabanlı bir çip yerine yazılım tabanlı bir yönteme düştüğü bir yapılandırma hatasından kaynaklanıyor.
Hata, cihazların başlangıçta rastgele sayı üretimi için donanım tabanlı bir çip yerine yazılım tabanlı bir yönteme düştüğü bir yapılandırma hatasından kaynaklanıyor. Bu, saldırganların cihazın iç saat ve seri numarasının davranışını tahmin ederek aynı 'rastgele' sayıyı yeniden oluşturmalarına ve gerçek, fonlanmış bir adresi açmak için tahminlerini test etmelerine olanak tanıyor. Şu anda, Mk3 cihazlar için 40 bit, Mk4, Mk5 ve Q cihazlar için 72 bit etkili entropi var, bu da 128 bitlik standart bir 12 kelimelik BIP-39 semeni beklediğimizden çok daha düşüktür.
Coinkite, 31 Temmuz'da tüm etkilenen modeller için acil bir yazılım güncellemesi yayınladı, ancak bu güncelleme zaten oluşturulmuş semenleri düzeltmiyor. Şirket, açık semenlere sahip kullanıcıların yeni bir semen oluşturmalarını ve Bitcoin'lerini taşımalarını öneriyor.
