Block проследил уязвимый код до версии прошивки 4.0.0, выпущено 17 марта 2021 года. Coinkite определяет версию 4.0.1 как первую затронутую версию для пользователей Mk2 и Mk3.
The исходный код был публично доступен, и в готовой прошивке присутствовал корректный аппаратный генератор. Рецензенты подтвердили наличие компонента, но не смогли проследить процесс генерации сид-фразы от начала до конца и определить, какой именно генератор использовал устройство.
Компания сказал Автоматические проверки с использованием искусственного интеллекта, проведённые до кражи, также не выявили ошибку. Тесты с применением нескольких ведущих моделей ИИ после инцидента тоже не смогли её обнаружить.
Coinkite пообещала опубликовать более подробный отчет о сбое. Компания заявила, что оказывает прямую поддержку пострадавшим клиентам.
Компания не ответила на запрос CoinDesk с просьбой прокомментировать ситуацию.
Coinkite выпустила обновлённую прошивку для всех затронутых моделей Coldcard и соответствующих треков релизов. Обновление исправляет генерацию будущих сидов, но не усиливает безопасность сидов, уже созданных с использованием уязвимого программного обеспечения.
Пострадавшим пользователям необходимо установить исправленную прошивку, сгенерировать новый сид и переместить их биткойны на адреса, полученные из него, согласно Консультационное управление Coinkite.
Другой вид контрагентского риска
Coldcard был создан на основе идеи, что биткоинеры могут устранить посредников и сократить количество сторон, которым необходимо доверять. Этот инцидент не восстанавливает доверие к бирже или банку в качестве контрагента. Он демонстрирует, что самостоятельное хранение представляет собой другую форму зависимости: пользователи владеют ключами, но производитель кошелька по-прежнему определяет, были ли эти ключи созданы безопасно.

