text size
"Upad u Coldcard poljuljao je moje povjerenje u Bitcoin. Imam još i novčanik Ledger Nano S, no sad se pitam koliko uopće mogu vjerovati ijednom proizvođaču hardverskih novčanika. Zbog toga ozbiljno razmišljam o prodaji svojih Bitcoina."
To je jedna od reakcija korisnika na društvenim mrežama nakon nedavnog hakerskog napada u kojem su hakeri s kriptonovčanika Coldcard tvrtke Coinkite ukrali oko 110 milijuna dolara u Bitcoinima.
Za najnoviju krađu bila je kriva softverska pogreška u tako zvanom "hladnom" Bitcoin novčaniku kanadske tvrtke Coinkite.
Upad je na društvenim mrežama razumljivo izazvao priličnu paniku, osobito među onima koji su se iznenada i bez objašnjenja našli bez svojih Bitcoina.
Prema podacima istraživačke tvrtke Galaxy Research, u nekoliko dana od kraja srpnja iz oko 5000 novčanika otuđeno je više od 1755 Bitcoina.
Peter Merc: "Gdje su onda kriptosredstva korisnika uopće sigurna? Na centraliziranim burzama nisu, a na decentraliziranoj infrastrukturi očito također nisu."
"Hakerski napad na Coldcard pošteno je prestrašio ljude diljem svijeta. Kao pravi offline hladni novčanik bio je iznimno cijenjen u Bitcoin svijetu i ovom su pogreškom snažno narušili povjerenje korisnika. Neki kažu da je ovo najveći sigurnosni incident s Bitcoinom do danas", komentirao je slučaj za Bloomberg Adriju Toni Čepon, predsjednik Bitcoin udruge Slovenije.
Upad doduše nije posljedica ranjivosti samog Bitcoina, nego problem proizvođača novčanika, dodaje Čepon. "Zato povjerenje u Bitcoin ne bi trebalo biti poljuljano, no točno je da je ovo trenutak kada treba ponovno provjeriti kome i kojem uređaju povjeravamo svoje ključeve te kako smo se osigurali od svih vrsta rizika ako sami brinemo o vlasništvu nad Bitcoinima", odgovorio je Čepon.
Alen Šalamun: "Kod spomenutog incidenta pogreška je, koliko je vidljivo iz javno dostupnih informacija, bila prilično amaterska."
"U udruzi nikada nisu preporučivali novčanike Coldcard, a jednako tako teško mogu procijeniti koliko je njihovih korisnika u Sloveniji. Čepon zna za barem dvije osobe koje su ostale bez sredstava u novčaniku Coldcard. "No obojica su poslušala moj/naš savjet da je pametno Bitcoin držati na više novčanika različitih proizvođača pa su tim potezom izgubili samo dio sredstava, a ne sve."
Jedna od žrtava napada, Jonathan Goodman, javno je na društvenim mrežama opisao krađu svojih Bitcoina. "Čim se učitalo, znao sam da sam nastradao jer sam ugledao crvene linije kod isplata", rekao je Goodman za Bloomberg. 'Između 21:36 i 21:43 dana 29. srpnja sva tri moja novčanika bila su potpuno ispražnjena." Goodman kaže da je zbog napada izgubio 1,6 milijuna dolara."
Zakazala cijela infrastruktura povjerenja
Incident je poljuljao opće uvjerenje da je vlastito skrbništvo nad ključevima (self-custody) najsigurniji način pohrane kriptosredstava jer se njime uklanja rizik skrbnika, smatra pravnik i poznavatelj kriptoindustrije Peter Merc.
Naime, incident je pokazao da skrbnički novčanik ne uklanja tehnološki rizik uzrokovan nemarom pružatelja usluge novčanika. "Meni se ovo čini kao prekretnički slučaj jer je zakazala cijela infrastruktura povjerenja. Gdje su onda kriptosredstva korisnika uopće sigurna? Na centraliziranim burzama nisu, a na decentraliziranoj infrastrukturi očito također nisu", kaže Merc.
Merc je pritom upozorio i na aspekt sekundarnog vala phishing napada. Prevaranti su naime odmah iskoristili incident te pod izgovorom sigurnosnog pregleda, odnosno uklanjanja ranjivosti, nude lažne dijagnostičke alate kojima oštećenim imateljima novčanika Coldcard na računala instaliraju softver za udaljeni pristup. "Klasičan slijed događaja: incident – panika oštećenika – prevare."
Što se zapravo dogodilo?
Hladni novčanik (cold wallet) način je pohrane kriptovaluta kod kojeg su privatni ključevi za pristup sredstvima pohranjeni bez stalne veze s internetom.
Najčešće je riječ o posebnom fizičkom uređaju, primjerice Ledgeru, Trezoru ili Coldcardu. Kada korisnik želi poslati Bitcoin, uređaj potpisuje transakciju, a privatni ključ pritom ne napušta uređaj.
Na taj su način ključevi zaštićeni od mrežnih napada, hakerskih upada i phishinga. Zato se hladni novčanici smatraju znatno sigurnijima od pohrane kriptovaluta na burzi ili u takozvanom vrućem novčaniku koji je povezan s internetom.
U slučaju hakerskog napada na novčanike Coldcard nije došlo do provale u samu Bitcoin mrežu niti do fizičke krađe uređaja, nego do softverske pogreške pri generiranju kriptografskih ključeva, odnosno početnih fraza (seed phrases). Zbog nedovoljne nasumičnosti neke su fraze bile predvidljivije nego što su trebale biti, što je napadačima omogućilo da uz pomoć umjetne inteligencije izračunaju privatne ključeve i "na daljinu" isprazne novčanike.
Rodolfo Novak odnosno NVK, izvršni direktor Coinkitea, javno se ispričao korisnicima. U reakciji objavljenoj na mreži X rekao je da mu je žao i da je potresen. "Kao tim koji je svoj život posvetio zaštiti Bitcoina koje posjeduju milijuni pojedinaca, tvrtki i obitelji, svjesni smo da je to naša temeljna odgovornost – i tu smo podbacili", napisao je.
|
Osnovna pogreška – katastrofalne posljedice Slučaj je komentirao i Alen Šalamun, glavni tehnološki direktor mariborske tvrtke za kibernetičku sigurnost BC Vault, koja također proizvodi fizičke hladne kriptonovčanike. "Kod spomenutog incidenta pogreška je, koliko je vidljivo iz javno dostupnih informacija, bila prilično amaterska. Ne radi se o nekom revolucionarnom kriptografskom otkriću. Generiranje nasumičnih brojeva, odnosno entropije, također nije neka egzotična znanost – problem je prije svega u tome što implementacija mora biti pravilna i kriptografski sigurna. Ako ovdje napraviš osnovnu pogrešku, posljedice naravno mogu postati katastrofalne", komentirao je Alen Šalamun za Bloomberg Adriju. Sam incident po njegovu mišljenju ne znači da su hladni novčanici kao koncept manje sigurni. "Znači pak da treba vrlo pažljivo gledati kako je pojedini novčanik zasnovan, kako generira ključeve, kako ih pohranjuje i kako je implementiran cijeli sigurnosni model. Cold wallet je opis arhitekture, odnosno načina upotrebe, ali nije sam po sebi certifikat sigurnosti." Novčanik njihove tvrtke BC Vault zasnovan je nešto drukčije od uobičajenih novčanika. Ne upotrebljavaju klasični model u kojem korisnik dobiva početnu (seed) frazu od 12 ili 24 riječi iz koje se potom deterministički generiraju ključevi i novčanici. Svaki BC Vault ima vlastiti generator nasumičnih brojeva i generira ključeve izravno u uređaju. "Iznimno važan dio naše filozofije jest i to da privatni ključevi nikada ne napuštaju uređaj u nešifriranom obliku. Novčanici također nisu međusobno povezani kao kod seed fraza", objasnio je Šalamun. Bi li mogli biti ugroženi i drugi kriptonovčanici? Na to je praktički nemoguće odgovoriti, kaže Šalamun. "Bez konkretne analize pojedine implementacije nije korektno praviti popise. Kod sličnih ranjivosti ključno je utvrditi koji je generator entropije, odnosno koja je implementacija bila upotrijebljena i u kojem razdoblju. Tek na temelju toga možeš utvrditi je li problem specifičan za jedan uređaj, odnosno verziju, ili ima šire posljedice." |