Skip to content

U morën 130 milionë dollarë nga portofola që kurrë nuk kanë qenë në internet: një rresht kodi nga viti 2021 i bëri çelësat të parashikueshëm

1 min. lexim
Shpërndaj
U morën 130 milionë dollarë nga portofola që kurrë nuk kanë qenë në internet: një rresht kodi nga viti 2021 i bëri çelësat të parashikueshëm

I gjithë argumenti për portofolat harduerikë për kriptovaluta qëndron mbi një premtim: çelësi kurrë nuk e prek internetin, pra askush nuk mund të ta marrë. Ai premtim sapo ra. Së paku një dhjetëshe hakerësh të ndryshëm po u zbrazin llogaritë pronarëve të bitkoinit që përdorin Coldcard, pajisjen e firmës kanadeze Coinkite, dhe deri tani kanë marrë rreth 130 milionë dollarë (rreth 120 milionë euro).

Shifra vjen nga Galaxy Research, ndërsa Tom Robinson, bashkëthemelues dhe shkencëtar kryesor në firmën e gjurmimit të kriptovalutave Elliptic, konfirmoi se vlerësimi është përafërsisht i saktë. Vetëm këtë vit, sipas TRM Labs, ka mbi 200 sulme hakerësh ndaj kompanive kripto me humbje të përgjithshme mbi 950 milionë dollarë. Dallimi është se këtë radhë nuk ranë bursat dhe aplikacionet, por pikërisht pajisjet që duhej të ishin linja e fundit e mbrojtjes.

Mekanizmi është dhimbshëm i thjeshtë. Coldcard i gjeneronte frazat sekrete - fjalëkalimet që e shkyçin kriptovalutën - në mënyrë të parashikueshme. Studiuesit e sigurisë në Block e gjetën atë të metë, ndërsa hakerët e gjetën më herët. Pasi e di si i krijon çelësat pajisja, nuk ke nevojë ta thyesh kasafortën. I krijon çelësat vetë, në seri, për të gjithë njëherësh.

Xhonatan Gudman, i cili thotë se i janë vjedhur 1,6 milionë dollarë, në X shkroi atë që e shpjegon gjithë historinë më mirë se çdo raport teknik: „Më e vështira në gjithë këtë është se unë bëra gjithçka siç duhet. Kurrë askujt nuk ia thashë frazën time sekrete. Pajisjet e mia kurrë nuk u lidhën me internetin. Gjithçka ishte në disa kasaforta dhe thesare bankash.” Dhe pastaj: „Asgjë nga kjo nuk pati rëndësi. Vetëm ngaqë harduerin që e krijoi frazën e kishte një rresht kodi nga viti 2021 me një cenueshmëri.”

Coinkite publikoi një paralajmërim të enjten, e përditësoi të shtunën dhe u tha përdoruesve t'i përditësojnë pajisjet dhe të kalojnë në një frazë të re sekrete. Kërkesës për koment nuk iu përgjigjën.

Pra çfarë mbetet nga ideja e kontrollit të plotë mbi paratë e veta? Kur i mban në bursë, mbështetesh te bursa. Kur i mban jashtë linje, mbështetesh te fakti që një programues në vitin 2021 nuk gaboi në një rresht. Përgjegjësia u zhvendos, por nuk u zhduk - thjesht u bë e padukshme, çka është shumë më keq. Pyetja nuk është nëse portofolat harduerikë janë më të sigurt se bursat. Pyetja është pse dikush duhet fare të jetë auditues sigurie që t'i ruajë paratë e veta.