Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

coindesktech.yahoo+1tech.yahooEine Schwachstelle bei der Schlüsselerzeugung von Coldcard Mk3 Hardware-Wallets hat es einem Angreifer ermöglicht, am frühen Freitag in unter 30 Minuten rund 594 Bitcoin im Wert von etwa 38 Millionen US-Dollar aus rund 500 Wallets abzuziehen. Dies ist einer der größten Exploits von Hardware-Wallets überhaupt.
Die Gelder wurden laut CoinDesk am Freitag, den 31. Juli, zwischen 01:31 und 01:56 Uhr UTC abgezogen. Dabei wurden 1.324 Bitcoin-Tranchen in 500 Transaktionen innerhalb eines Fensters von drei Blöcken bewegt. Anschließend wurden etwa 562 BTC auf einer einzigen Adresse konsolidiert, die seitdem nicht mehr bewegt wurde. Jede betroffene Wallet nutzte Single-Signature-Sicherheit und enthielt mehr als 0,15 BTC, wobei viele davon seit Jahren inaktiv waren.coindesk
Der kanadische Hardware-Wallet-Hersteller Coinkite veröffentlichte am Donnerstag, den 30. Juli, einen Sicherheitshinweis und warnte davor, dass Seeds, die auf Coldcard Mk3-Geräten mit den Firmware-Versionen 4.0.1 bis 5.0.3 erzeugt wurden, kompromittiert sein könnten. Nach ersten Analysen des Unternehmens sind die Modelle Mk4, Mk5 und Coldcard Q nicht betroffen.kucoin+3
Die Schwachstelle geht auf einen Firmware-Fehler zurück, der dazu führte, dass Coldcard-Geräte bei der Seed-Erstellung unbemerkt einen aus MicroPython übernommenen softwarebasierten Pseudozufallsgenerator anstelle des vorgesehenen Hardware-Zufallsgenerators nutzten. Eine Präprozessor-Prüfung testete nur, ob eine Einstellung definiert war, ohne deren Wert zu überprüfen, sodass der Build ohne Fehlermeldung mit der Software-Ausweichlösung kompiliert wurde. Der Fehler bestand seit einer Firmware-Migration im März 2021.tech.yahoo+1
Coinkite schätzt die effektive Entropie für einen Mk3-Seed auf etwa 40 Bit, verglichen mit den vorgesehenen 128 Bit. Dadurch wurden betroffene Seeds zu lösbaren Rätseln statt zu unknackbaren Geheimnissen. Coinkite vermutet, dass der Angreifer KI genutzt haben könnte, um die Firmware zu überprüfen und die Schwachstelle aufzudecken. Das Unternehmen merkte an, dass es Wochen zuvor selbst ein KI-Modell über den eigenen Code laufen gelassen, aber "diesen Fehler oder irgendetwas Schwerwiegendes nicht gefunden" habe.kucoin+1
Coinkite betonte, dass ein Firmware-Update allein einen bereits mit schwacher Entropie erzeugten Seed nicht repariert. Betroffene Nutzer müssen einen komplett neuen Seed auf aktualisierter Hardware erzeugen, mit Firmware 5.6.0 für Mk4 und Mk5 oder 1.5.0Q für das Modell Q, und alle Gelder übertragen. Das Unternehmen empfiehlt die Hinzufügung einer starken BIP-39-Passphrase, mindestens 99 Würfelwürfe bei der Seed-Erzeugung oder beides. Seeds, die mit einer BIP-39-Passphrase erstellt wurden, weisen ein minimales Risiko durch die Schwachstelle auf.tradingview+2
Block , das am Freitag eine unabhängige Analyse veröffentlichte, bestätigte, dass keines seiner Produkte betroffen ist. Hardware-Leiter Max Guise forderte jeden mit einem gefährdeten Coldcard-Seed auf, Gelder zu übertragen, "sobald dies sicher möglich ist". Coinkite warnte Nutzer jedoch vor Überstürzung: "Eine übereilte Wallet-Migration könnte ein unmittelbareres Risiko darstellen als das Problem, das Sie zu lösen versuchen".tech.yahoo+1