▼ Bear
Impact
98 · Mataas
Ang kahinaan sa "cold card" ay nagresulta sa pagnanakaw ng 1,596 na Bitcoin... Babalik na ba ang Bitcoin sa Wall Street
BTC
CryptoSlate · 11h agoTingnan ang source ↗

Dahil sa depekto sa firmware ng hardware wallet na tinatawag na "Cold Card," tinatayang 1,596 na Bitcoin ang ninakaw mula sa humigit-kumulang 7,300 na address. Ayon sa Galaxy Research, ang insidente ay nangyari sa tatlong pangunahing pag-atake at 14 na maliliit na insidente. Kung isasama ang ikaapat na pag-atake, na kasalukuyang iniimbestigahan, maaaring umabot sa 2,055 ang kabuuang halaga ng ninakaw na Bitcoin, na katumbas ng halos 130 milyong dolyar. Gayunpaman, hinihintay pa ng Galaxy ang mga ulat mula sa iba pang mga biktima at hindi pa isinasama ang mga apektadong address sa kanilang opisyal na talaan. Hanggang ngayon, humigit-kumulang 73 na biktima ang humingi ng tulong sa Galaxy Research, at natukoy ng mga mananaliksik na mayroong hindi bababa sa 15 na indibidwal na patuloy na ginagamit ang kahinaan na ito.
Ang pinagmulan ng kahinaan ay isang pagkakamali sa pagko-code ng firmware na nagsimula noong Marso 2021. Sa ilang mga aparato, hindi sapat ang randomisasyon na nakukuha mula sa hardware random number generator, kaya gumagamit sila ng software upang bumuo ng recovery seed. Dahil dito, mas kaunti ang posibleng kombinasyon kaysa sa inaasahan. Bilang resulta, maaaring muling buuin ng mga attacker ang pribadong susi nang malayuan, kahit na wala silang access sa aparato o sa recovery word. Bagama't pinipigilan ng pag-update ng firmware ang pagbuo ng mga bagong kahinaan, hindi nito pinoprotektahan ang mga recovery phrase na nabuo na gamit ang may depektong paraan. Inirerekomenda ng CoinKite, ang tagagawa ng cold card, ang agarang pag-install ng security update, pagbuo ng bagong seed, at paglilipat ng mga Bitcoin.
Dahil sa pangyayaring ito, biglang tumaas ang aktibidad sa blockchain ng Bitcoin. Ayon sa datos ng Santiment, sa nakalipas na 7 araw, umabot sa 712,000 ang bilang ng mga aktibong address ng Bitcoin, na siyang pinakamataas sa loob ng 3 buwan. Ang mga transaksyong higit sa 100,000 dolyar ay umabot sa 61,800, na siyang pinakamataas sa loob ng 5 buwan. Kahit ang mga transaksyong mas mababa sa 100,000 dolyar ay umabot sa 3.2 bilyong dolyar, na siyang pinakamataas mula noong Nobyembre 2024. Ang bilang ng mga transaksyong nakapila sa mempool ng Bitcoin ay tumaas din nang malaki, mula sa humigit-kumulang 33,000 hanggang 96,000, na siyang pinakamataas mula noong Hunyo 20.
Ang ilan sa mga paggalaw ng pondo ay napunta sa mga palitan. Ayon sa CryptoQuant, mula ika-28 ng Hulyo hanggang ika-3 ng Agosto, ang kabuuang bilang ng mga Bitcoin na hawak ng mga palitan ay tumaas ng humigit-kumulang 17,500 BTC, mula 2.7 milyong 2,000 BTC hanggang 2.7 milyong 9,000 BTC. Tinatayang 51% ng pagtaas na ito ay natanggap ng Binance, kung saan ang kanilang hawak na Bitcoin ay tumaas ng humigit-kumulang 9,000 BTC, umabot sa 650,900 BTC. Gayunpaman, ang pagdami na ito ay hindi nangangahulugang may intensyon na magbenta, at posibleng ito ay pansamantalang iniimbak habang naghahanda ng mga bagong wallet.
Bilang resulta ng insidente ng "cold card," muling nabuhay ang mga talakayan tungkol sa paraan ng pag-iingat ng mga ETF (Exchange-Traded Funds). Ayon kay Eric Balchunas, isang analyst ng ETF sa Bloomberg Intelligence, ang pangyayaring ito ay maaaring magtulak sa ilang pangmatagalang mamumuhunan na pag-isipan ang paglipat sa mga ETF na nakabase sa aktwal na Bitcoin. Binigyang-diin niya na kung ang isang tagapag-ingat ng ETF ay ma-atake, agad na magsasagawa ng pagsisiyasat ang mga regulator, at magkakaroon ng koordinadong aksyon mula sa mga tagapamahala ng pondo, mga tagapag-ingat, at mga ahensya ng pagpapatupad ng batas. Bagama't may bentahe ang "self-custody" dahil inaalis nito ang pagdepende sa mga bangko o palitan, ipinakita ng insidenteng ito ang panganib na ang mga gumagamit ay dapat maging responsable para sa lahat ng aspeto ng pamamahala ng hardware at software. Ang kumpanyang katunggali na Trezor ay nagbabala na pagkatapos ng insidente, tumaas ang mga pagtatangka ng "phishing," at mariing ipinahayag na hindi dapat ibahagi ang "recovery seed" o ilagay ito sa anumang panlabas na website o aplikasyon.
Buod ito ng AI. Basahin ang buong artikulo sa source.