Ein erheblicher Ausnutzung von Coldcard-Wallets hat die Risiken verbunden mit privaten Schlüsseln aufgezeigt, wobei Tausende von Adressen betroffen sind und geschätzte Verluste von über 111 Millionen US-Dollar betragen. Der Hack, der aufgrund eines Mangels in der Generierung von Sammelsprucharten auftrat, hat zu der Kompromittierung zahlreicher privater Schlüssel geführt, die es Angreifern ermöglichte, Zugang zu und die Entwendung von Geldern zu erhalten. Laut Ido Ben-Natan, CEO der Sicherheitsfirma Blockaid, ist dieser Vorfall kein isoliertes Ereignis, sondern vielmehr ein Symptom eines größeren Problems - der Relyanz auf privater Schlüssel als einzige Verschuldung.
Sicherheitsrisiken
Das Coldcard-Wallet ist darauf ausgelegt, private Schlüssel offline zu speichern, aber die betroffenen Versionen, die Firmware 4.0.1 bis 5.0.3 laufen, hatten einen Mangel in der Generierung von Sammelsprucharten. Dies ermöglichte Angreifern, die Sammelsprucharten wiederzubauen und die entsprechenden privaten Schlüssel zu zugreifen, ohne physisch die Geräte zu berühren. Galaxy Research schätzt, dass die Verluste bis zu 130 Millionen US-Dollar betragen könnten, sobald alle Transaktionen analysiert werden.
Branchenimplications
Der Vorfall hat ein Debatt über die Sicherheit von privaten Schlüsseln und die Rolle von Hardware-Wallets bei deren Schutz ausgelöst. Während Hardware-Wallets als sichere Lösung beworben wurden, zeigt der Coldcard-Hack, dass sie nicht unfehlbar sind. Ben-Natan argumentiert, dass die Relyanz auf privaten Schlüssel eine einzige Verschuldung darstellt und dass Benutzer entweder vorsichtig bleiben und für ihre Sicherheit verantwortlich sein müssen oder sie an einen vertrauenswürdigen Dritten delegieren müssen.
Benutzerverantwortung
Der Tatsache, dass Benutzer, die ihre Sammelsprucharten mit einer zusätzlichen Passwortschlüssel (BIP-39) geschützt hatten, weitgehend unbeeinträchtigt blieben, unterstreicht die Bedeutung der Benutzerverantwortung in der Sicherheit. Dieser Vorfall dient als Erinnerung daran, dass die Sicherheit ein fortlaufender Prozess ist und dass Benutzer aktiv für die Schutz ihrer Vermögenswerte sein müssen.



