Changpeng Zhao (CZ) ostrzega posiadaczy Bitcoin. Portfele sprzętowe też mogą zawieść. Mówił o tym kilka dni po tym, jak błąd systemu Coldcard pozwolił złodziejom odczytać klucze prywatne i ukraść 70 mln USD.
Badacze z Galaxy i Block prześledzili kradzież. Atakujący opróżnili 1196 portfeli w 41 minut 30 lipca. Nikt nie dotknął żadnego urządzenia.
CZ wskazuje na ograniczenia zimnego przechowywania
CZ, założyciel i były CEO giełdy Binance, mówi, iż portfel może być stary, zaufany, a mimo to wadliwy.
Kiedy publikował wpis, pierwsze raporty szacowały straty na 38 mln USD. Prawdziwa kwota była prawie dwa razy większa.
„Nawet portfele sprzętowe mogą mieć błędy. choćby stare portfele (z długą historią) mogą mieć błędy. Jak się zabezpieczyć? Może rozdzielić środki na kilka portfeli? To rodzi nowy zestaw ryzyk. Nic nie jest na 100%. Bądź na bieżąco. Bądź SAFU!”
Śledź nas na X, aby od razu otrzymywać najnowsze wiadomości
Radził rozłożyć środki na kilka portfeli. Przyznał też, iż to generuje własne ryzyka.
CZ ostatnio otwarcie mówi o swoich nietrafionych decyzjach. Jedną z nich był rynek stablecoin, który zlekceważył, dziś wart ponad 300 mld USD.
Jak błąd systemu Coldcard sprawił, iż seedy były do odgadnięcia
Każdy portfel zaczyna się od wielkiej tajnej liczby, czyli seeda. Z seeda rosną każdy klucz i adres. Ta liczba musi być losowa. Coldcard używał do tego dedykowanego chipu.
W marcu 2021 pojawił się błąd w kodowaniu. Zadanie niepostrzeżenie przejął słaby backup. Backup bazował na numerze seryjnym urządzenia i jego zegarze. Obie te wartości można poznać.
Liczba przestała być duża. Inżynierowie Block oszacowali zakres na około cztery mld opcji w nowszych modelach. Komputer może to przeanalizować.
1/ During our investigation of the Coldcard drain yesterday, we identified an unusual pattern in the sweeps. That pattern led us to a hypothesis that has since been confirmed: the operator used a paid account at a well-known blockchain-services provider to query the source… https://t.co/l5McyhhcNn
— Clay Garrett (@clay_garrett) July 31, 2026Złodzieje po prostu sami generowali seed. Zamieniali każdy w adres. Skany publicznego blockchaina szukały pasujących adresów z pieniędzmi.
Galaxy przeanalizował wszystkie przejęcia. Każda transakcja płaciła identyczną, ponadprzeciętną opłatę. Nikt nie zostawiał reszty. To dzieło oprogramowania, nie osoby.
„Całe zdarzenie obejmuje sześć bloków i 41 minut. Trzy bloki pośrodku nie mają żadnej aktywności przejęć, co sugeruje, iż transakcje były nadawane partiami, a nie strumieniowo.”
Właściciele przez cały czas nie mogą przetestować swojego seeda
Coinkite udostępnił poprawione oprogramowanie dla wszystkich modelu. Aktualizacja nie naprawi już wygenerowanego seeda.
Jeśli twój seed jest zagrożony, utwórz nowy seed i portfel. Wcześniejszy artykuł BeInCrypto wyjaśnia cały proces.
Pomagają dwa rozwiązania. Wskazówki mówią, iż 50 lub więcej rzutów kością przy konfiguracji wzmacnia siłę seeda. Dobre hasło to kolejna bariera. Podobny problem zgłasza brak wsparcia frazy BIP39 na telefonach.
Wciąż nie ma prostego testu dla użytkownika domowego. Block twierdzi, iż starszy model Mk2 też jest zagrożony. Wskazówki Coinkite o nim nie wspominają.
Skradzione monety nie zostały ruszone. Leżą na czterech portfelach.
At this time, the funds identified in this wave are sitting in 4 addresses:
bc1qq85v2c926eg6pgxhwp6q7lf6cnsz80qs3fcu9r
bc1qx76cae2706qd5q576feh7xq8rfcsjpf2htfhe3
bc1q8jy96fe5lf8vfugydnte3cguk92gpev7kwtp3q
bc1qnk4zh9qcnap2mycp56qjrgza3cc8ylrh8fecp0
We are monitoring these…
Galaxy twierdzi, iż kolejne przejęcia są możliwe, jeżeli słabe seed trzymają środki. Block namierzył złodzieja po płatnym koncie i przekazał ustalenia władzom.
Chociaż ten rok bije rekordy włamań w krypto, ten incydent jest wyjątkowy. Bezpieczne przechowywanie klucza miało być łatwe.
BeInCrypto Polska - 70 mln USD zniknęło w 40 minut: CZ komentuje skutki afery Coldcard

19 godzin temu







