Bitcoin donanım cüzdanı Coldcard ’da təsbit edilən təhlükəsizlik açığının yol açdığı kaybın ilk təxminlərin demək olar ki, iki qatına çatdığı bildirildi. İlk incələmələrdə təxminən 500 cüzdandan 594 BTC ’nin, o dövrdəki dəyəriylə 38 milyon dollar ın çalındığı açıqlanmışdı. Galaxy Research tərəfindən edilən daha kapsamlı zəncir üstü analizdə isə 30 İyul günü 41 dəqiqə içində 1.196 adresin tamamilə boşaldıldığı belirləndi. Söz konusu adreslərdən toplam 1.082 BTC çıxarıldı. Bitcoin ’lərin işlem anındakı dəyəri təxminən 70 milyon dollar idi. İşləmlər, Coldcard ’ın istehsalçısı Coinkite ’ın kamuoyuna ilk təhlükəsizlik uyarısını yayımlamasından təxminən 30 saat öncə gerçəkləşdirildi. Bitcoinanalizləri Coldcard , özəl anahtarların internetə bağlı cihazlardan uzaqda tutulmasını sağlayan, yalnız Bitcoin üçün geliştirilmiş bir donanım cüzdanı olaraq biliniyor. Ancaq təsbit edilən sorun, özəl anahtarların cihaz içində necə oluşturulduğuyla ilgiliydi. Normal şərtlərdə bir donanım cüzdanı, kurtarma kelimələrini, yəni seed’i üretirken təxmin edilməsi mümkün olmayan rastgele veriler kullanıyor. Block ’un Bitcoin mühəndislik və təhlükəsizlik ekipləri tərəfindən edilən incələməyə görə bəzi Coldcard yazılım sürümlərindəki hata nedeniyle cihazın donanımsal rastgele sayı üreticisi gərəkdiyi kimi devreye girmədi. Cihaz bunun yerinə çip bilgileri və zamanlayıcı verileri kimi gizli olmayan kaynaklara dayanan, daha öngörülebilir bir yazılım mexanizmasını kullandı. Beləcə normalda son dərəcə geniş olması gərəkən olası seed havuzu ciddi ölçüdə daraldı. Saldırganlar da cihazlara fiziki olaraq erişmədən, olası seed və özəl anahtarları çevrim dışı ortamda deneyərək bəzi cüzdanları ələ keçirə bildi. Block , açığın hər Coldcard cüzdanının hər hansı bir saldırgan tərəfindən anında ələ keçirilə biləcəyi anlamına gəlmədiyini vurğuladı. Saldırının uygulanabilirliği cihaz bilgileri, oluşturulma zamanı və kullanılan yazılım sürümü kimi dəyişkənlərə bağlı. Bununla birlikdə gerçəkləşən toplu hırsızlık, açığın praktikada istismar edilə bildiyini göstərdi. Coinkite ’ın güncəllənən təhlükəsizlik duyurusuna görə risk, yalnız cihazın modelinə deyil, seed oluşturulduğu sırada kullanılan yazılım sürümünə bağlı. Şirkətin açıqlamasına görə şu sürümlərdə oluşturulan seed’lər etkilenmiş ola bilər: Şirkət, Mk4 , Mk5 və Q modellərindəki sorunun Mk3 qədər ağır olmadığını ancaq yenə də ciddi qəbul edilməsi gərəkdiyini belirtti. TAPSIGNER , OPENDIME və SATSCARD ürünlərinin isə fərqli kod altyapıları kullandıkları üçün söz konusu açıqdan etkilenmədiyi açıqlandı. Coinkite ’ın uyarısındakı ən önəmli ayrıntı, güncəl yazılım yükləmənin daha öncə oluşturulmuş riskli seed’i güvənli hala gətirməməsi. Başqa bir ifadəylə kullanıcı cihazını bu gün ən güncəl sürümə yüksəltsə belə eski və zəif yazılımla oluşturulan kurtarma kelimələri kullanılmaya davam edirsə varlıklar risk altında qalır. Riskli bir Coldcard ’da oluşturulan seed’in daha sonra başqa marka və ya model bir cüzdana aktarılması da sorunu çözmüyor. Təhlükəsizlik açığı fiziki cihazda deyil, o cihaz tərəfindən üretilən seed’in özündə bulunuyor. Coinkite , etkilenən kullanıcılara öncə cihazlarını güvənli yazılım sürümünə yüksəltmələrini, ardından tamamilə yeni bir seed oluşturmalarını tavsiye edir. Kullanıcıların yeni adresi cihaz ekranından doğrulamaları, öncə kiçik bir test işlemi yapmaları və test başarılı olduqdan sonra qalan Bitcoin ’ləri yeni cüzdana taşımaları istənir. Bitcoinanalizləri Şirkət ayrıca taşıma işleminin tələsik edilməməsi gərəkdiyini vurğuladı. Coinkite ’a görə hatalı və ya diqqətsiz bir cüzdan taşıma işlemi, mövcud təhlükəsizlik açığından daha hızlı şəkildə fon kaybına yol aça bilər.