Como um erro no código da Coldcard passou despercebido por anos, levando a 100 milhões de dólares em fundos hackeados

Resumo:A Coinkite rastreou o código vulnerável até a versão 4.0.0 do firmware, lançada em março de 2021, mas aponta a 4.0.1 como o primeiro lançamento afetado para os modelos Mk2 e Mk3. Embora o código-fonte fosse público e o gerador de hardware correto estivesse presente no firmware finalizado, os revisores não conseguiram acompanhar o processo de geração da seed para confirmar qual gerador era usado de fato. Avaliações assistidas por IA antes do roubo também não detectaram o erro, assim como testes posteriores com vários modelos. A empresa prometeu um relato detalhado, ofereceu suporte direto aos clientes afetados e lançou firmware corrigido para todos os modelos, mas a atualização não fortalece seeds já criadas. Usuários afetados devem instalar o firmware, gerar nova seed e mover seus bitcoins para os novos endereços.

Block rastreou o código vulnerável até a versão 4.0.0 do firmware, lançado em 17 de março de 2021. A Coinkite identifica a versão 4.0.1 como o primeiro lançamento afetado para os usuários Mk2 e Mk3.

O o código-fonte estava disponível publicamente, e o gerador de hardware correto estava presente no firmware finalizado. Os revisores confirmaram que o componente existia, mas não conseguiram acompanhar o processo de geração da seed do início ao fim para determinar qual gerador o dispositivo realmente utilizava.

A empresa disse As avaliações assistidas por IA realizadas antes do roubo também não detectaram o erro. Testes utilizando vários dos principais modelos de IA após o incidente também falharam em identificá-lo.

A Coinkite prometeu publicar um relato mais detalhado sobre a falha. A empresa afirmou que está oferecendo suporte diretamente aos clientes afetados.

A empresa não respondeu ao pedido de comentário da CoinDesk.

A Coinkite lançou firmware corrigido para todos os modelos Coldcard afetados e suas respectivas versões. A atualização corrige a geração futura de seeds, mas não fortalece seeds já criadas com o software vulnerável.

Usuários afetados devem instalar o firmware corrigido, gerar uma nova seed e mover seu bitcoin para endereços derivados dele, de acordo com Consultoria da Coinkite.

Isenção de responsabilidade

Os pontos de vista expressos neste artigo representam a opinião pessoal do autor e não constituem conselhos de investimento da plataforma. A plataforma não garante a veracidade, completude ou actualidade da informação contida neste artigo e não é responsável por quaisquer perdas resultantes da utilização ou confiança na informação contida neste artigo.
Postagem anterior

Sem alteração nas participações em bitcoin, enquanto a Estratégia aumentou a reserva em dólares, recompra mais STRC na semana passada

Próximo

Departamento do Tesouro dos EUA propõe regra GENIUS Act para stablecoins