text size
"Upad u Coldcard poljuljao je moje povjerenje u Bitcoin. Imam još i novčanik Ledger Nano S, no sad se pitam koliko uopće mogu vjerovati ijednom proizvođaču hardverskih novčanika. Zbog toga ozbiljno razmišljam o prodaji svojih bitcoina."
To je jedna od reakcija korisnika na društvenim mrežama nakon nedavnog hakerskog napada u kojem su hakeri s kriptonovčanika Coldcard kompanije Coinkite ukrali oko 110 miliona dolara u bitcoinima.
Za najnoviju krađu bila je kriva softverska greška u tako zvanom "hladnom" bitcoin novčaniku kanadske kompanije Coinkite.
Upad je na društvenim mrežama razumljivo izazvao priličnu paniku, osobito među onima koji su se iznenada i bez objašnjenja našli bez svojih bitcoina.
Prema podacima istraživačke kompanije Galaxy Research, u nekoliko dana od kraja jula iz oko 5.000 novčanika otuđeno je više od 1.755 bitcoina.
Peter Merc: "Gdje su onda kriptosredstva korisnika uopće sigurna? Na centraliziranim berzama nisu, a na decentraliziranoj infrastrukturi očito također nisu."
"Hakerski napad na Coldcard pošteno je prestrašio ljude diljem svijeta. Kao pravi offline hladni novčanik bio je iznimno cijenjen u bitcoin svijetu i ovom su greškom snažno narušili povjerenje korisnika. Neki kažu da je ovo najveći sigurnosni incident s bitcoinom do danas", komentirao je slučaj za Bloomberg Adriju Toni Čepon, predsjednik Bitcoin udruge Slovenije.
Upad doduše nije posljedica ranjivosti samog bitcoina, nego problem proizvođača novčanika, dodaje Čepon. "Zato povjerenje u bitcoin ne bi trebalo biti poljuljano, no tačno je da je ovo trenutak kada treba ponovo provjeriti kome i kojem uređaju povjeravamo svoje ključeve te kako smo se osigurali od svih vrsta rizika ako sami brinemo o vlasništvu nad bitcoinima", odgovorio je Čepon.
Alen Šalamun: "Kod spomenutog incidenta greška je, koliko je vidljivo iz javno dostupnih informacija, bila prilično amaterska."
"U udruzi nikada nisu preporučivali novčanike Coldcard, a jednako tako teško mogu procijeniti koliko je njihovih korisnika u Sloveniji. Čepon zna za bar dvije osobe koje su ostale bez sredstava u novčaniku Coldcard. "No obojica su poslušala moj/naš savjet da je pametno bitcoine držati na više novčanika različitih proizvođača, pa su tim potezom izgubili samo dio sredstava, a ne sve."
Jedna od žrtava napada Jonathan Goodman javno je na društvenim mrežama opisao krađu svojih bitcoina. "Čim se učitalo, znao sam da sam nastradao jer sam ugledao crvene linije kod isplata", rekao je Goodman za Bloomberg. 'Između 21:36 i 21:43 dana 29. jula sva tri moja novčanika bila su potpuno ispražnjena." Goodman kaže da je zbog napada izgubio 1,6 miliona dolara."
Zakazala cijela infrastruktura povjerenja
Incident je poljuljao opće uvjerenje da je vlastito skrbništvo nad ključevima (self-custody) najsigurniji način pohrane kriptosredstava jer se njime uklanja rizik skrbnika, smatra pravnik i poznavatelj kriptoindustrije Peter Merc.
Naime, incident je pokazao da skrbnički novčanik ne uklanja tehnološki rizik uzrokovan nemarom pružatelja usluge novčanika. "Meni se ovo čini kao prekretnički slučaj jer je zakazala cijela infrastruktura povjerenja. Gdje su onda kriptosredstva korisnika uopće sigurna? Na centraliziranim berzama nisu, a na decentraliziranoj infrastrukturi očito također nisu", kaže Merc.
Merc je pritom upozorio i na aspekt sekundarnog vala phishing napada. Prevaranti su naime odmah iskoristili incident te pod izgovorom sigurnosnog pregleda, odnosno uklanjanja ranjivosti, nude lažne dijagnostičke alate kojima oštećenim vlasnicima novčanika Coldcard na računare instaliraju softver za udaljeni pristup. "Klasičan slijed događaja: incident – panika oštećenika – prevare."
Šta se zapravo dogodilo?
Hladni novčanik (cold wallet) način je pohrane kriptovaluta kod kojeg su privatni ključevi za pristup sredstvima pohranjeni bez stalne veze s internetom.
Najčešće je riječ o posebnom fizičkom uređaju, primjerice Ledgeru, Trezoru ili Coldcardu. Kada korisnik želi poslati bitcoin, uređaj potpisuje transakciju, a privatni ključ pritom ne napušta uređaj.
Na taj su način ključevi zaštićeni od mrežnih napada, hakerskih upada i phishinga. Zato se hladni novčanici smatraju znatno sigurnijima od pohrane kriptovaluta na berzi ili u takozvanom vrućem novčaniku koji je povezan s internetom.
U slučaju hakerskog napada na novčanike Coldcard nije došlo do provale u samu Bitcoin mrežu niti do fizičke krađe uređaja, nego do softverske greške pri generiranju kriptografskih ključeva, odnosno početnih fraza (seed phrases). Zbog nedovoljne nasumičnosti neke su fraze bile predvidljivije nego što su trebale biti, što je napadačima omogućilo da uz pomoć umjetne inteligencije izračunaju privatne ključeve i "na daljinu" isprazne novčanike.
Rodolfo Novak odnosno NVK, izvršni direktor Coinkitea, javno se ispričao korisnicima. U reakciji objavljenoj na mreži X rekao je da mu je žao i da je potresen. "Kao tim koji je svoj život posvetio zaštiti bitcoina koje posjeduju milioni pojedinaca, kompanija i porodica, svjesni smo da je to naša temeljna odgovornost – i tu smo podbacili", napisao je.
|
Osnovna greška – katastrofalne posljedice Slučaj je komentirao i Alen Šalamun, glavni tehnološki direktor mariborske kompanije za kibernetičku sigurnost BC Vault, koja također proizvodi fizičke hladne kriptonovčanike. "Kod spomenutog incidenta greška je, koliko je vidljivo iz javno dostupnih informacija, bila prilično amaterska. Ne radi se o nekom revolucionarnom kriptografskom otkriću. Generiranje nasumičnih brojeva, odnosno entropije, također nije neka egzotična znanost – problem je prije svega u tome što implementacija mora biti pravilna i kriptografski sigurna. Ako ovdje napraviš osnovnu grešku, posljedice naravno mogu postati katastrofalne", komentirao je Alen Šalamun za Bloomberg Adriju. Sam incident po njegovom mišljenju ne znači da su hladni novčanici kao koncept manje sigurni. "Znači pak da treba vrlo pažljivo gledati kako je pojedini novčanik zasnovan, kako generira ključeve, kako ih pohranjuje i kako je implementiran cijeli sigurnosni model. Cold wallet je opis arhitekture, odnosno načina upotrebe, ali nije sam po sebi certifikat sigurnosti." Novčanik njihove kompanije BC Vault zasnovan je nešto drukčije od uobičajenih novčanika. Ne upotrebljavaju klasični model u kojem korisnik dobiva početnu (seed) frazu od 12 ili 24 riječi iz koje se potom deterministički generiraju ključevi i novčanici. Svaki BC Vault ima vlastiti generator nasumičnih brojeva i generira ključeve direktno u uređaju. "Iznimno važan dio naše filozofije jeste i to da privatni ključevi nikada ne napuštaju uređaj u nešifriranom obliku. Novčanici također nisu međusobno povezani kao kod seed fraza", objasnio je Šalamun. Bi li mogli biti ugroženi i drugi kriptonovčanici? Na to je praktički nemoguće odgovoriti, kaže Šalamun. "Bez konkretne analize pojedine implementacije nije korektno praviti popise. Kod sličnih ranjivosti ključno je utvrditi koji je generator entropije, odnosno koja je implementacija bila upotrijebljena i u kojem razdoblju. Tek na temelju toga možeš utvrditi je li problem specifičan za jedan uređaj, odnosno verziju, ili ima šire posljedice." |