Как ошибка в коде Coldcard оставалась незамеченной годами, что привело к краже средств на сумму $100 миллионов
Block проследил уязвимый код до версии прошивки 4.0.0, выпущено 17 марта 2021 года. Coinkite определяет версию 4.0.1 как первую затронутую версию для пользователей Mk2 и Mk3. The исходный код был публично доступен, и в готовой прошивке присутствовал корректный аппаратный генератор. Рецензенты подтвердили наличие компонента, но не смогли проследить процесс генерации сид-фразы от начала до конца и определить, какой именно генератор использовал устройство. Компания сказал Автоматические проверки с использованием искусственного интеллекта, проведённые до кражи, также не выявили ошибку. Тесты с применением нескольких ведущих моделей ИИ после инцидента тоже не смогли её обнаружить. Coinkite пообещала опубликовать более подробный отчет о сбое. Компания заявила, что оказывает прямую поддержку пострадавшим клиентам. Компания не ответила на запрос CoinDesk с просьбой прокомментировать ситуацию. Coinkite выпустила обновлённую прошивку для всех затронутых моделей Coldcard и соответствующих треков релизов. Обновление исправляет генерацию будущих сидов, но не усиливает безопасность сидов, уже созданных с использованием уязвимого программного обеспечения. Пострадавшим пользователям необходимо установить исправленную прошивку, сгенерировать новый сид и переместить их биткойны на адреса, полученные из него, согласно Консультационное управление Coinkite. Другой вид контрагентского риска Coldcard был создан на основе идеи, что биткоинеры могут устранить посредников и сократить количество сторон, которым необходимо доверять. Этот инцидент не восстанавливает доверие к бирже или банку в качестве контрагента. Он демонстрирует, что самостоятельное хранение