Digital na Asset

Ligtas ba ang iyong Hardware Wallet Pagkatapos ng Coldcard Exploit?

mm
Idagdag ang Securities.io sa mga gusto mong mapagkunan sa Google

Para sa maraming tao, ang hardware wallet ay kumakatawan sa pinakamaligtas na paraan upang mag-imbak ng Bitcoin (BTC ). Hindi tulad ng online exchange o software wallet na naka-install sa computer, ang hardware wallet ay nag-iingat ng iyong mga private key sa isang dedikadong aparato na dinisenyo upang manatiling hiwalay mula sa internet.

Ang reputasyon ng seguridad na iyon ay kamakailan lang na hamunin matapos iulat na daan-daang Bitcoin wallet ang na-drain sa isang koordinadong pag-atake na may kaugnayan sa isang depekto na apektado ang ilang Coldcard hardware wallet. Ang insidente ay ikinagulat ng maraming may-ari ng Bitcoin dahil karaniwang tinitingnan ang hardware wallet bilang isa sa pinakamalakas na anyo ng proteksyon na magagamit.

Upang maging malinaw, ang exploit ay hindi nangangahulugang na-hack ang Bitcoin mismo. Hindi rin ito nangangahulugang bigla nang hindi ligtas ang lahat ng hardware wallet. Sa halip, ito ay naglalahad ng mahalagang aral tungkol sa digital na seguridad. Kahit ang mga produktong dinisenyo para sa pinakamataas na proteksyon ay maaaring maglaman ng mga software bug, at ang pag-unawa kung paano ito gumagana ay ang pinakamahusay na depensa laban sa mga hindi inaasahang problema.

Ano ang Hardware Wallet?

Upang maunawaan ang exploit, makatutulong muna na maunawaan kung ano talaga ang ginagawa ng isang hardware wallet.

Ang pagmamay-ari ng Bitcoin ay kinokontrol sa pamamagitan ng mga cryptographic key. Isipin ang private key bilang isang napakahabang password na nagpapatunay ng pagmamay-ari ng iyong mga barya. Sinumang may hawak ng tamang private key ay maaaring gumastos ng kaugnay na Bitcoin.

Ang isang hardware wallet ay nag-iimbak ng mga private key na iyon sa loob ng isang dedikadong aparato sa halip na sa computer o smartphone. Kapag nais mong magpadala ng Bitcoin, ang transaksyon ay nililikha sa iyong computer, ngunit pinipirma ito ng hardware wallet nang internal nang hindi inilalantad ang private key sa internet.

Ang pamamaraang ito ay lubos na nagpapababa ng panganib ng malware na magnakaw ng iyong Bitcoin dahil ang lihim na impormasyon ay hindi kailanman umaalis sa aparato.

Kapag unang nag-setup ka ng hardware wallet, ito ay lumilikha ng bagong wallet sa pamamagitan ng pagbuo ng isang random na lihim na kilala bilang seed phrase. Karaniwan itong binubuo ng 12 o 24 na salita. Ang mga salitang iyon ay maaaring magamit upang maibalik ang iyong wallet kung ang aparato ay nawala, nasira, o napalitan.

Lahat ay nakasalalay sa pagiging ganap na random ng seed phrase na iyon. Kung may makapaghula nito, maaari nilang muling likhain ang iyong wallet at nakawin ang iyong Bitcoin nang hindi kailanman hinahawakan ang iyong pisikal na aparato.

Paano Gumana ang Coldcard Exploit

Ang kasalukuyang ebidensya ay nagsasaad na ang kamakailang exploit ay hindi isang pag-atake laban sa cryptography ng Bitcoin. Sa halip, tila ito ay kinasasangkutan ng mga kahinaan sa kung paano nagbuo ng mga bagong seed ang ilang Coldcard device.

Kung ang isang wallet ay lumilikha ng tunay na random na mga seed, ang bilang ng posibleng kombinasyon ay napakalaki na halos imposibleng mahulaan ang isa.

Gayunpaman, kung ang randomness ay nababawasan dahil sa isang software bug o depekto sa implementasyon, ang bilang ng posibleng seed ay nagiging mas maliit. Maaaring magawang muling likhain ng isang attacker ang mga wallet na iyon sa pamamagitan ng paghahanap sa bawat posibleng kombinasyon hanggang matagpuan ang tama.

Ayon sa mga ulat, nagawang muling likhain ng mga attacker ang mga wallet na nabuo sa ilalim ng apektadong kondisyon sa pamamagitan ng paghahanap sa nabawasang bilang ng posibleng seed kombinasyon bago ilipat ang Bitcoin na kanilang kontrolado.

Mahalagang tandaan, hindi ito kaso ng mga hacker na kumokontrol nang remote sa mga hardware wallet o nagbabasag ng encryption ng Bitcoin. Ang problema ay naganap nang mas maaga, noong orihinal na nilikha ang mga wallet.

Apektado ba ito ang lahat ng Hardware Wallet?

Hindi.

Ang mga hardware wallet ay ginagawa ng iba’t ibang tagagawa gamit ang iba’t ibang hardware, iba’t ibang software, at iba’t ibang pamamaraan sa pagbuo ng mga seed ng wallet.

Bagaman lahat sila ay sa huli ay lumilikha ng mga compatible na Bitcoin wallet, ang internal na proseso ay malaki ang pagkakaiba-iba mula sa isang kumpanya patungo sa iba.

Paraan ng Imbakan Mga Private Key na Naka-imbak Pangunahing Kahalihalina Pangunahing Panganib
Hardware wallet Dedikadong offline na aparato Matibay na proteksyon laban sa online na pag-atake Mga bug sa firmware, pisikal na pagkawala, mahihinang backup
Software wallet Computer o smartphone Maginhawa at libre Malware at kompromiso ng aparato
Exchange custody Hinahawakan ng exchange Simple gamitin, walang seed phrase na kailangang pamahalaan Panganib mula sa counterparty at regulasyon
Institutional custody Propesyonal na custodian Seguridad na antas-enterprise at insurance sa maraming kaso Hindi mo direktang kontrolado ang mga susi

Sa oras ng pagsulat nito, walang ebidensya na ang mga pangunahing hardware wallet mula sa mga kumpanyang tulad ng Ledger, Trezor, BitBox, Foundation, Cypherock, o KeepKey ay apektado ng parehong kahinaan.

Ibig sabihin nito ay hindi nangangahulugang ang mga produktong iyon ay hindi kailanman magkakaroon ng bug. Ang bawat piraso ng software ay may kaakibat na panganib. Ipinapakita lamang na ang exploit na ito ay tila nakatali sa isang implementasyon kaysa sa isang kahinaan na ibinabahagi ng buong industriya.

Sa katunayan, ang pagkakaiba-iba ng mga tagagawa ng hardware wallet ay nagbibigay ng karagdagang antas ng proteksyon. Ang isang depekto na natuklasan sa firmware ng isang kumpanya ay hindi awtomatikong apektado ang mga kakompetensya na gumagamit ng ganap na ibang code.

Proteksyon ng Multi-Signature

Ang ilang may-ari ng Bitcoin ay gumagamit ng setup na tinatawag na multi-signature (o “multi-sig”), na nangangailangan ng pag-apruba mula sa maraming hardware wallet—madalas mula sa iba’t ibang tagagawa—upang ilipat ang pondo. Kahit na magawang muling likhain ng isang attacker ang isang apektadong Coldcard seed, hindi pa rin nila magagawang i-authorize ang isang transaksyon dahil kulang sila sa iba pang kinakailangang pag-apruba.

Dapat Ka Bang Itigil ang Paggamit ng Hardware Wallets?

Para sa karamihan ng tao, ang sagot ay hindi.

Ang mga hardware wallet ay nananatiling isa sa pinaka-secure na pamamaraan na magagamit para protektahan ang cryptocurrency sa pangmatagalan. Patuloy silang nag-aalok ng mas malakas na proteksyon laban sa malware, phishing attack, at online na pagnanakaw kumpara sa pag-iimbak ng malaking halaga ng cryptocurrency sa isang computer na konektado sa internet.

Ang insidente ng Coldcard ay nagsisilbing paalala na walang produktong seguridad ang perpekto. Ang magandang seguridad ay nakasalalay sa maraming antas kaysa sa ganap na tiwala sa isang aparato.

Maraming may karanasan na may-ari ng Bitcoin ang hinahati ang kanilang mga pag-aari sa iba’t ibang anyo ng custody. Ang ilan ay nag-iingat ng bahagi sa mga regulated custodian, habang ang iba ay nagpapanatili ng hiwalay na hardware wallet mula sa iba’t ibang tagagawa. Binabawasan nito ang epekto ng anumang iisang pagkabigo.

Ano ang Dapat Gawin ng mga May-ari ng Coldcard?

Ang unang hakbang ay alamin kung ang iyong aparato at ang wallet na naka-imbak dito ay kabilang sa apektadong populasyon na tinukoy ng tagagawa. Hindi lahat ng may-ari ng Coldcard ay kinakailangang nasa panganib. Ayon sa Coinkite, ang mga gumagamit na orihinal na nagdagdag ng sapat na independent dice entropy habang nililikha ang kanilang wallet ay maaaring hindi apektado ng partikular na kahinaang ito.

Kung ang iyong wallet ay nilikha gamit ang firmware na apektado ng exploit, maaaring hindi sapat ang simpleng pag-update ng aparato. Dahil ang kahinaan ay may kinalaman sa kung paano orihinal na nilikha ang wallet, karaniwang kailangan mong lumikha ng ganap na bagong wallet pagkatapos i-update ang firmware at pagkatapos ay ilipat ang iyong Bitcoin sa mga bagong nabuo na address.

Ang pag-restore ng orihinal na seed sa ibang aparato ay hindi maglutas ng pangunahing problema kung ang seed mismo ay mahuhulaan. Sa ibang salita, ang kahinaan ay nakatali sa wallet na orihinal na nilikha, hindi sa pisikal na hardware na nag-iimbak nito ngayon.

Paano naman ang mga passphrase?

Kung nag-setup ka ng iyong wallet gamit ang isang opsyonal na passphrase (minsan tinatawag na “ikalimang salita”), mayroon kang karagdagang antas ng proteksyon. Dahil ang pasadyang passphrase ay pinagsasama sa seed phrase upang makabuo ng ganap na ibang wallet, napakahirap para sa isang attacker na muling likhain ang tamang private key, kahit na ang pinagbabatayang seed phrase ay nabuo gamit ang mahina na entropy.

Mga Babala na Hindi Dapat Balewalain

  • Inanunsyo ng iyong hardware wallet manufacturer na ang iyong aparato o bersyon ng firmware ay apektado ng isang security vulnerability.
  • Ang iyong wallet ay nilikha noong panahon na sakop ng isang inilathalang advisory.
  • Napapansin mo ang mga hindi inaasahang outgoing na transaksyon na hindi mo inaprubahan.
  • Tumanggap ka ng mga email o mensahe na humihiling na ilagay ang iyong recovery phrase online. Ang lehitimong kumpanya ng hardware wallet ay hindi kailanman hihingi ng iyong seed phrase.
  • Hindi ka sigurado kung ang iyong wallet ay kailanman na-update o kung ito ay maayos na na-initialize.

Kung Sa Palagay Mo Ay Nasa Panganib Ka

Kung naniniwala kang maaaring apektado ang iyong wallet, kumilos nang metodikal sa halip na magmadali.

Magsimula sa pagbabasa ng opisyal na security advisory mula sa tagagawa ng wallet. Kumpirmahin nang eksakto kung aling mga aparato, bersyon ng firmware, o petsa ng paglikha ng wallet ang apektado.

Kung kasama ang iyong wallet, i-update ang aparato sa pinakabagong firmware alinsunod sa mga tagubilin ng tagagawa.

Pagkatapos, lumikha ng ganap na bagong wallet sa na-update na aparato o sa isa pang pinagkakatiwalaang hardware wallet. Ito ay magbubuo ng ganap na bagong seed phrase at mga bagong address.

Bago ilipat ang buong balanse, subukan ang bagong wallet gamit ang maliit na transaksyon. Siguraduhing maaari kang tumanggap at magpadala ng pondo nang matagumpay.

Kapag kumpiyansa ka na ang bagong wallet ay gumagana nang tama, ilipat ang natitirang cryptocurrency mula sa lumang wallet patungo sa bago.

Sa huli, ligtas na sirain ang anumang nakasulat na kopya ng mga compromised na seed phrase matapos kumpirmahin na ang lahat ng pondo ay matagumpay na nailipat.

Nakatulong ba ang Artificial Intelligence sa Paghahanap ng Bug?

Naniniwala ang Coinkite na maaaring nagkaroon ng papel ang artificial intelligence sa pagtuklas ng kahinaan, bagaman kasalukuyang walang pampublikong ebidensya na nagpapatunay na ginamit ng mga attacker ang AI.

Ayon sa kumpanya, matagal nang pampublikong magagamit ang source code, na ginagawang posible para sa mga mananaliksik o attacker na suriin ito. Naniniwala ang Coinkite na ang mga modernong tool ng AI ay maaaring nagpasigla sa prosesong iyon sa pamamagitan ng pagtulong na tuklasin ang mga banayad na software bug na nakatago sa loob ng malaking codebase.

Sa kawili-wiling pagkakataon, ibinunyag din ng kumpanya na kamakailan ay ginamit nila ang isa sa pinakamahusay na AI model na magagamit upang suriin ang kanilang sariling firmware bago naging publiko ang exploit. Ang pagsusuring iyon ay hindi natukoy ang kahinaan.

Ipinapakita ng pangyayaring ito ang parehong pangako at limitasyon ng AI sa cybersecurity. Ang AI ay nagiging mas kakayahang tumulong sa mga tao na suriin ang kumplikadong software, ngunit hindi pa ito sapat na mapagkakatiwalaan upang matiyak na ang mga kritikal na kahinaan sa seguridad ay palaging matutuklasan bago pa man ito mahanap ng mga attacker.

Ang Mas Malaking Aral

Ang Coldcard exploit ay hindi senyales ng katapusan ng mga hardware wallet. Sa halip, ipinapakita nito kung bakit ang seguridad ay hindi dapat umasa sa isang solong palagay.

Ang Bitcoin mismo ay patuloy na gumagana eksaktong ayon sa disenyo. Ang cryptography na nagpoprotekta sa network ay hindi nasira. Ang isyu ay tila nagmula sa isang implementasyon na ginamit sa paglikha ng wallet, hindi sa pinakapundasyon na teknolohiya ng Bitcoin.

Para sa karamihan ng mga gumagamit, nananatiling pareho ang pinakamahusay na pamamaraan. Pumili ng kagalang-galang na wallet, panatilihing up-to-date ang firmware nito, protektahan ang iyong recovery information, beripikahin ang opisyal na mga anunsyo sa seguridad, at isaalang-alang ang pag-diversify ng custody kung ang iyong mga pag-aari ay nagiging malaki.

Ang Coldcard exploit ay malamang na hindi ang huling kahinaan ng hardware wallet na makikita ng industriya. Ang layunin ng magandang seguridad ay hindi ipagpalagay na perpekto ang anumang produkto. Ito ay upang magtayo ng sapat na independiyenteng mga antas ng proteksyon na walang iisang pagkakamali, software bug, o hindi inaasahang kahinaan ang makakapaglagay ng buong pamumuhunan mo sa panganib.

Si Daniel ay isang matibay na tagapagtaguyod ng potensyal ng blockchain upang makipag-ugnayan sa tradisyonal na pinansyal. Mayroon siyang malalim na pag-ibig sa teknolohiya at palaging sinusubukang makita ang mga pinakabagong inobasyon at mga gadget.