ผู้โจมตีใช้ประโยชน์จาก seed ที่อ่อนแอซึ่งสร้างโดย Coldcard hardware wallet บางรุ่น เพื่อขโมย bitcoin มูลค่าหลายสิบล้านดอลลาร์ในวันที่ 30 กรกฎาคม การโจรกรรมครั้งนี้ส่งผลกระทบต่อที่อยู่หลายร้อยแห่งในเหตุการณ์ที่เกิดขึ้นอย่างรวดเร็วและต่อเนื่องยาวนานประมาณ 25 นาที ตามรายงานของ Galaxy Research การวิเคราะห์ในวงกว้างในภายหลังเชื่อมโยงที่อยู่ประมาณ 1,196 แห่งเข้ากับการโจมตีครั้งนี้ ทำให้เป็นหนึ่งในเหตุการณ์ละเมิดความปลอดภัยของ hardware wallet ที่สำคัญที่สุดในปีนี้
การปล้นใน 25 นาที
Galaxy Research ติดตามการโจรกรรมหลักไปยังช่วงเวลา 25 นาทีเดียวในวันที่ 30 กรกฎาคม ในช่วงเวลานั้น ผู้โจมตีได้ระบายเงินจากที่อยู่หลายร้อยแห่งอย่างรวดเร็วติดต่อกัน ความรวดเร็วและความแม่นยำบ่งบอกถึงการใช้สคริปต์อัตโนมัติมากกว่าการดำเนินการด้วยตนเอง จำนวนเงินที่ถูกขโมยทั้งหมดอยู่ในหลักสิบล้านดอลลาร์ แม้ว่าตัวเลขที่แน่นอนอาจเพิ่มขึ้นเมื่อมีการระบุที่อยู่เพิ่มเติม
Seed ที่อ่อนแอ ผลกระทบใหญ่หลวง
ช่องโหว่นี้เกิดจากการสร้าง seed ที่อ่อนแอใน Coldcard บางรุ่น เมื่อวลี seed ของกระเป๋าเงินถูกสร้างขึ้นด้วย entropy ที่ไม่เพียงพอ ผู้โจมตีสามารถใช้วิธี brute-force หรือคาดเดาคีย์ส่วนตัวได้ ในกรณีนี้ ผู้โจมตีดูเหมือนจะระบุและกำหนดเป้าหมายกระเป๋าเงินที่มี seed ที่อ่อนแอเช่นนี้ การโจมตีครั้งนี้ไม่ได้ส่งผลกระทบต่อผู้ใช้ Coldcard ทั้งหมด แต่เฉพาะผู้ที่ seed ถูกสร้างขึ้นภายใต้เงื่อนไขเฉพาะเท่านั้น
ผลกระทบในวงกว้าง
การวิเคราะห์ของ Galaxy Research ในท้ายที่สุดเชื่อมโยงที่อยู่ประมาณ 1,196 แห่งเข้ากับการโจมตีครั้งนี้ ตัวเลขดังกล่าวรวมถึงที่อยู่ที่ถูกระบายเงินโดยตรงและกระเป๋าเงินที่อาจเกี่ยวข้อง เหตุการณ์นี้ทำให้เกิดคำถามเกี่ยวกับมาตรฐานความปลอดภัยของ hardware wallet และความรับผิดชอบของผู้ผลิตในการรับประกันแหล่ง entropy ที่แข็งแกร่ง
สิ่งที่จะเกิดขึ้นต่อไป
Coldcard ยังไม่ได้ออกแถลงการณ์สาธารณะหรือแพตช์ ผู้ใช้ที่ได้รับผลกระทบควรย้ายเงินไปยังกระเป๋าเงินใหม่ที่สร้าง seed อย่างปลอดภัย นักวิจัยด้านความปลอดภัยมีแนวโน้มที่จะเผยแพร่รายละเอียดการโจมตีในอีกไม่กี่วันข้างหน้า หน่วยงานบังคับใช้กฎหมายอาจเข้ามาเกี่ยวข้องด้วยเนื่องจากขนาดของการโจรกรรมครั้งนี้




