Skip to content

Odneto 130 miliona dolara sa novčanika koji nikada nisu bili na internetu: jedna linija koda iz 2021. učinila je ključeve predvidivim

1 min. čitanja
Podeli
Odneto 130 miliona dolara sa novčanika koji nikada nisu bili na internetu: jedna linija koda iz 2021. učinila je ključeve predvidivim

Ceo argument za hardverske novčanike za kriptovalute stoji na jednom obećanju: ključ nikada ne dodiruje internet, dakle niko ne može da ti ga uzme. To obećanje je upravo palo. Najmanje desetak različitih hakera prazni račune vlasnicima bitkoina koji koriste Coldcard, uređaj kanadske firme Coinkite, i dosad su odneli oko 130 miliona dolara (oko 120 miliona evra).

Cifra dolazi od Galaxy Researcha, a Tom Robinson, suosnivač i glavni naučnik u firmi za praćenje kriptovaluta Elliptic, potvrdio je da je procena približno tačna. Samo ove godine, prema TRM Labsu, ima preko 200 hakerskih napada na kripto-kompanije sa ukupnim gubitkom od preko 950 miliona dolara. Razlika je u tome što ovog puta nisu pale berze i aplikacije, nego upravo uređaji koji je trebalo da budu poslednja odbrambena linija.

Mehanizam je bolno jednostavan. Coldcard je generisao tajne fraze - lozinke koje otključavaju kriptovalutu - na predvidiv način. Istraživači za bezbednost u Blocku su našli taj propust, a hakeri su ga našli ranije. Kada znaš kako uređaj pravi ključeve, ne moraš da obijaš sef. Praviš ključeve sam, serijski, za sve odjednom.

Džonatan Gudman, koji tvrdi da mu je ukradeno 1,6 miliona dolara, na X-u je napisao ono što celu priču objašnjava bolje od svakog tehničkog izveštaja: „Najteže u svemu ovome je to što sam ja uradio sve kako treba. Nikada nikome nisam rekao svoju tajnu frazu. Moji uređaji nikada nisu bili povezani na internet. Sve je bilo u više sefova i bankarskih trezora.” A zatim: „Ništa od toga nije imalo značaja. Samo zato što je hardver koji je stvorio frazu imao jednu liniju koda iz 2021. godine sa ranjivošću.”

Coinkite je objavio upozorenje u četvrtak, ažurirao ga u subotu i poručio korisnicima da nadograde uređaje i pređu na novu tajnu frazu. Na zahtev za komentar nisu odgovorili.

Dakle šta ostaje od ideje o potpunoj kontroli nad sopstvenim novcem? Kada ga držiš na berzi, oslanjaš se na berzu. Kada ga držiš oflajn, oslanjaš se na to da neki programer 2021. nije pogrešio u jednoj liniji. Odgovornost se preselila, ali nije nestala - samo je postala nevidljiva, što je daleko gore. Pitanje nije da li su hardverski novčanici bezbedniji od berzi. Pitanje je zašto neko uopšte mora da bude bezbednosni revizor da bi čuvao sopstveni novac.