O vulnerabilitate în portofelele Coldcard a permis mutarea a 1000 de Bitcoin

O vulnerabilitate în portofelele Coldcard a permis mutarea a 1000 de Bitcoin

O breșă de securitate majoră în portofelele hardware pentru criptomonede Coldcard a dus deja la mutarea a aproximativ 1000 de Bitcoin. Vulnerabilitatea expune fraza de recuperare a utilizatorilor, adică acea listă secretă de cuvinte care permite accesul la fonduri în cazul pierderii sau distrugerii dispozitivului.

Sunt afectate mai multe modele populare: MK3, MK4, MK5 și Q. Riscul se aplică portofelelor create după sfârșitul anului 2020. Un detaliu tehnic esențial determină dacă un dispozitiv este vulnerabil: metoda de generare a frazei de recuperare. Portofelele a căror frază a fost creată fără a folosi minimum 50 de aruncări de zaruri pentru generarea entropiei (un grad înalt de imprevizibilitate) sunt expuse unui atac activ. În schimb, cele create prin metoda rulării zarurilor, cu cel puțin 50 de repetări, sunt considerate sigure.

Problema este gravă deoarece permite unui atacator să descopere fraza de recuperare fără nicio acțiune din partea utilizatorului. Astfel, incidentul nu mai este o simplă eroare operațională, ci devine un risc direct de custodie. Pentru deținătorii de Bitcoin care folosesc aceste dispozitive, criteriul de siguranță nu mai este doar modelul portofelului, ci modul în care a fost generată fraza inițială.

Expunerea nu se limitează la portofelul principal. Breșa afectează și alte elemente, precum cheile efemere și cheile de sesiune utilizate pentru funcții specifice ca „Clone Coldcard” sau „Key Teleport”. De asemenea, orice frază de recuperare derivată (conform standardului BIP 85) dintr-o frază compromisă devine la rândul ei nesigură. Practic, vulnerabilitatea se poate propaga în întregul set de chei criptografice care au la bază aceeași rădăcină compromisă.

Producătorul Coldcard a reacționat prin lansarea unui patch de firmware, adică o actualizare software pentru dispozitiv. Oricare frază de recuperare generată după instalarea acestui patch ar trebui să fie securizată. Însă, aplicarea actualizării nu rezolvă problema pentru o frază deja compromisă. Financiarul Singura soluție pentru utilizatorii potențial afectați este mutarea fondurilor.

Măsura care trebuie luată imediat este transferul tuturor criptomonedelor către o nouă frază de recuperare, generată în mod sigur, sau către un dispozitiv complet diferit. O altă opțiune este crearea unei parole suplimentare folosind cel puțin șase cuvinte din lista standard BIP 39. Ca alternative temporare sau permanente, pot fi folosite și portofele software sigure, precum Nunchuck, Blockstream Green sau Bluewallet.

Incidentul subliniază importanța verificărilor tehnice pentru orice strategie de stocare la rece (păstrarea criptomonedelor offline). Un portofel hardware este doar o componentă a sistemului de securitate. Procedura de generare a entropiei și izolarea fizică a frazei de recuperare sunt decisive pentru ca protecția să funcționeze. Coldcard îi îndeamnă pe toți utilizatorii să își securizeze fondurile, să aplice patch-ul, să genereze o frază nouă și să informeze alte persoane care ar putea fi afectate.