ข้อบกพร่องใน Coldcard Bitcoin wallets ทำให้แฮกเกอร์สามารถเดารหัสส่วนตัวได้ ขโมยไปกว่า $70M ผู้ใช้ควรย้ายเงินทันที
มีปัญหาด้านความปลอดภัยร้ายแรงถูกพบในอุปกรณ์ยอดนิยมที่ใช้เก็บ Bitcoin และแฮกเกอร์ได้ขโมยไปแล้วมากกว่า $70 ล้าน ในสกุลเงินดิจิทัลนี้
อุปกรณ์นี้เรียกว่า Coldcard ซึ่งเป็นประเภทของ กระเป๋าเงินฮาร์ดแวร์ (อุปกรณ์ขนาดเล็กคล้ายกับ USB ที่เก็บรหัสลับที่จำเป็นในการเข้าถึง Bitcoin ของคุณแบบออฟไลน์เพื่อความปลอดภัยเพิ่มเติม) ผลิตโดยบริษัทที่ชื่อว่า Coinkite
แล้วเกิดอะไรขึ้น? เมื่อคุณตั้งค่ากระเป๋าเงิน อุปกรณ์จะสร้าง วลีเมล็ดพันธุ์ (รายการคำสุ่มที่ทำหน้าที่เหมือนรหัสผ่านหลักสำหรับเงินของคุณ) เพื่อความปลอดภัย สิ่งนี้ต้องสร้างจากความสุ่มที่แท้จริง แต่บั๊กซอฟต์แวร์ทำให้บางอุปกรณ์ Coldcard ไม่ได้ใช้ความสุ่มจริง — ทำให้รหัสลับง่ายต่อการเดาและ "แคร็ก" โดยแฮกเกอร์
นี่คือข้อเท็จจริงสำคัญ:
- บั๊กปรากฏในอุปกรณ์ Coldcard Mk3 ตั้งแต่ มีนาคม 2021 (เวอร์ชันเฟิร์มแวร์ 4.0.1)
- เมล็ดพันธุ์มีความสุ่มเพียงประมาณ 40 บิต แทนที่จะเป็น 128 บิต ที่ตั้งใจไว้ — อ่อนแอเกินไป
- แฮกเกอร์ได้ขโมยจาก 1,196 ที่อยู่ Bitcoin เป็นครั้งแรก
- จนถึงขณะนี้มีการขโมยไปประมาณ 1,082 Bitcoins — มากกว่า $70 ล้าน
- อุปกรณ์รุ่นต่อมา (Mk4, Mk5, และ Q) อาจมีความเสี่ยงเช่นกัน
ผู้ใช้รายหนึ่งรายงานว่า Bitcoin ที่นั่งอยู่เฉยๆ ตั้งแต่ปี 2021 ถูก "ขโมย" ไปโดยไม่มีการเตือน ผู้เชี่ยวชาญด้านความปลอดภัย Bitcoin ชื่อ Kevin Loaec เตือนอย่างตรงไปตรงมา:
"ทุกอย่างพังหมด" พร้อมเสริมว่ารหัสกระเป๋าเงินทุกใบที่ทำด้วย Coldcard ตั้งแต่ปี 2021 อาจจะกลายเป็นสาธารณะในไม่ช้า
ผู้ใช้ที่ได้รับผลกระทบควรทำอย่างไร?
- หากคุณใช้ Coldcard, ย้ายเงินของคุณทันที ไปยังกระเป๋าเงินใหม่ที่ปลอดภัย
- Coinkite แนะนำผู้ใช้ที่ไม่ได้ใช้ความปลอดภัยเพิ่มเติม (เช่น การทอยลูกเต๋า 50 ครั้งเพื่อเพิ่มความสุ่ม) ให้ สร้างเมล็ดพันธุ์ใหม่ บนอุปกรณ์ที่อัปเดต
- ผู้เชี่ยวชาญบางคนแนะนำให้หยุดใช้ Coldcard โดยสิ้นเชิงเพื่อความปลอดภัย
บทเรียนสำหรับผู้เริ่มต้น: แม้แต่อุปกรณ์ความปลอดภัยที่เชื่อถือได้ก็อาจมีข้อบกพร่องที่ซ่อนอยู่ หากคุณเป็นเจ้าของคริปโต ควรติดตามการอัปเดตอย่างเป็นทางการจากผู้ผลิตกระเป๋าเงินของคุณและดำเนินการอย่างรวดเร็วเมื่อมีการเตือน
นี่คือสรุปที่สร้างโดย AI อ่านบทความต้นฉบับได้ที่: https://bitcoinmagazine.com/news/coldcard-wallet-exposed-after-bitcoin-hack