השוק עכשיו
ביטקויןאתריוםסולנהריפלBNB
מתעדכן כל דקה · 24 שעות
טכנולוגיה
טכנולוגיה1 באוגוסט 20265 דק' קריאהמערכת קריפטו וועלט

פרצה בארנק חומרה של קולדקארד: לפי הדיווח ייתכן שאפשרה גניבה של יותר מ-1,100 ביטקוין, והוויכוח על שמירה עצמית מתחדש

באג בן חמש שנים בתוכנת ארנק החומרה קולדקארד, כך לפי הדיווח, ייתכן שאפשר לתוקף לשחזר מפתחות פרטיים ולרוקן מאות ארנקים. ברשתות מתנהל עכשיו ויכוח נוקב על עתיד השמירה העצמית — ומה שווה בכלל הבטחה של מכשיר יחיד.

הרעיון שעומד מאחורי ארנק חומרה פשוט למדי: מכשיר קטן ומנותק מהאינטרנט, שמייצר את המפתח הפרטי שלכם ושומר אותו אצלו, כך שגם מחשב נגוע בווירוס לא יוכל לגעת בו. זהו הבסיס למה שמכונה "שמירה עצמית" — החזקת המטבעות בלי בנק, בלי בורסה ובלי גורם מתווך. השבוע האחרון טלטל את ההנחה הזאת.

לפי דיווח של Bitcoin.com News, ליקוי בתוכנה של ארנק קולדקארד (Coldcard) — מכשיר שפוסט שהתפרסם ברשתות החברתיות מתאר כ"ארנק חומרה מוערך" — ייתכן שאפשר לתוקף לשחזר מפתחות פרטיים של משתמשים ולהעביר לעצמו יותר מ-1,100 ביטקוין. הניסוח בדיווח הוא בלשון אפשרות ולא בלשון ממצא מוכח, וכך יש לקרוא גם את המספרים. לפי אותו דיווח, הפרשה הפכה לציבורית לאחר העברות בהיקף של כ-594 ביטקוין — שווי של כ-38 מיליון דולר באותה שעה — ובכותרת משנה בגוף הכתבה מתאר האתר "גל העברות מתואם שמרוקן מאות ארנקים".

מה בדיוק השתבש

הפרט המטריד ביותר בסיפור הוא לא גודל הסכום אלא משך הזמן. לפי הדיווח של Bitcoin.com News, הליקוי שהה בתוכנה כחמש שנים ולא אותר. לפי אותו פוסט שהתפרסם ברשתות החברתיות, מדובר במפתחות שנוצרו על המכשיר החל ממרץ 2021. משמעות הדבר: משתמש שרכש מכשיר מוכר, ייצר את צירוף המילים שלו (seed) במצב מנותק מהרשת ופעל בדיוק לפי כללי הזהירות המקובלים — עדיין היה חשוף.

חשוב לומר במפורש: המקורות שעמדו לפנינו אינם מפרטים את טיבו הטכני של הליקוי. Bitcoin.com News מציין רק כי היה אפשר "לשחזר מפתחות פרטיים", ואינו מסביר כיצד. הפוסט שהתפרסם ברשתות החברתיות מונה כשל של מחולל המספרים האקראיים כאחת מנקודות הכשל האפשריות בארנק חומרה באופן כללי — לא כקביעה שזו הייתה הסיבה במקרה הזה.

כאן נדרשת מילת הסבר כללית, שאינה מתייחסת לאירוע הנוכחי אלא לאופן שבו ארנקים עובדים. ארנק ביטקוין אינו "מחזיק" מטבעות; הוא מחזיק מפתח פרטי, מספר אקראי עצום שממנו נגזרות כל הכתובות שלכם. כל הביטחון של השיטה נשען על כך שהמספר הזה באמת אקראי ובאמת בלתי ניתן לניחוש. באופן עקרוני, כאשר תהליך יצירת המפתח האקראי במכשיר כלשהו פגום — למשל אם הבחירה האקראית נעשית מתוך טווח מצומצם בהרבה ממה שנדמה, כלומר מספר האפשרויות קטן בהרבה מהנדרש — מי שמזהה את הפגם עשוי לעבור על כל האפשרויות ולשחזר מפתחות של משתמשים רבים בבת אחת, בלי לגעת פיזית באף מכשיר. זו ההמחשה לכך שפרצות ברמת ייצור המפתחות חמורות בהרבה מגניבה בודדת: הן פוגעות בכולם במקביל. שוב — זו דוגמה עקרונית להמחשה, ואין בידינו מקור הקובע שזה מה שקרה בקולדקארד.

יצרנית הארנק, מצידה, ייחסה את גילוי הפרצה בין היתר לשימוש בבינה מלאכותית. כך לפי הדיווח של Bitcoin.com News, ומעבר לייחוס הזה לא מפורט בו הסבר טכני לתפקידם של הכלים בגילוי; נכון לשעת כתיבת השורות לא ראינו אישור עצמאי לטענה, והיא ראויה לזהירות.

התגובה ברשתות: "רב-חתימות" במקום מכשיר יחיד

ברשתות החברתיות התגובה הייתה חריפה. לפי פוסט שהתפרסם ברשתות החברתיות מטעם גורם המזוהה עם עולם ההשקעות בביטקוין, ושותף מחדש על ידי חשבון בעל חשיפה רחבה, מדובר ב"אולי אחד השבועות הגרועים בתולדות הביטקוין", והכותב מוסיף: "אני חושב שזה ישנה לצמיתות את מידת האמון בשמירה עצמית". באותו פוסט נטען כי הכותב מעולם לא סמך על מכשיר בודד להחזקת סכום משמעותי, וכי הסטנדרט הראוי לגישתו הוא ארנק רב-חתימות (multisig) המשלב מכשירים מיצרנים שונים ותוכנות שונות, כשהמפתחות שמורים במקומות פיזיים נפרדים — כך שהשתלטות על רכיב אחד לא מספיקה כדי לגנוב את הכסף. הפוסט מסייג את הדברים בתנאי: "כל עוד הביטקוין עצמו נשאר מאובטח".

ראוי להדגיש כמה דברים. ראשית, אלה דברים שנאמרו בזירה ציבורית מקוונת — לא הודעה רשמית, לא ממצא של חקירה ולא בדיקה טכנית. שנית, זהותו של הכותב ומידת בקיאותו אינן מאומתות מצידנו, וכך גם זהותו של בעל החשבון ששיתף מחדש. שלישית, שיתוף מחדש על ידי חשבון בעל חשיפה רחבה אינו הצהרה משלו ואינו אימות של התוכן — הוא סיגנל חברתי בלבד, ולא יותר מכך.

מה זה אומר למחזיק ביטקוין

הלקח המעשי כאן אינו "ארנקי חומרה מסוכנים" ואף לא "רק בורסה בטוחה". הלקח הוא שכל שיטת אחסון היא מערכת עם נקודות כשל, ושכדאי להכיר אותן מראש.

מי שמחזיק סכומים קטנים ובעיקר לומד — הסיכון הריאלי שלו נשאר בעיקר בתחום ההונאות: אתרי דמי, פניות ממי שמתחזה לתמיכה טכנית, וקבוצות שמציגות תשואה קבועה וּודאית — הבטחה שאין לה כיסוי במציאות, שכן שוק המטבעות תנודתי ואיש אינו יכול להתחייב מראש על תוצאה. מי שמחזיק סכום שיכאב לו באמת לאבד, נמצא בקטגוריה אחרת: שם השאלה איננה רק "היכן המפתח" אלא "מה קורה אם רכיב אחד במערך נכשל". רב-חתימות היא אחת התשובות שעולות בדיון הזה, אבל היא גם מורכבת יותר לתפעול, דורשת תיעוד וגיבוי מסודרים, ומוסיפה סיכון חדש משלה — אובדן גישה בגלל טעות אנוש.

בהקשר הישראלי, שתי שאלות עולות מאליהן — מה דין אירוע כזה מבחינת רשויות המס, ומה מעמדם הרגולטורי של גופים המציעים שירותי משמורת בארץ. המקורות שעמדו לפנינו בכתבה זו עוסקים בפרשה עצמה ואינם נוגעים בדין הישראלי, ולכן איננו קובעים כאן דבר בשתי הנקודות הללו. מי שהעניין נוגע לו במישרין — ראוי שיברר מול הרשויות עצמן ומול איש מקצוע מוסמך, ולא יסתמך על סיכומים ברשתות.

ולבסוף, נקודה שקל לפספס בהמולה: הליקוי המדווח אינו בפרוטוקול הביטקוין אלא בתוכנה של מכשיר מסוים שמייצר מפתחות. ההבחנה הזאת חשובה — היא ההבדל בין כשל בכספת לבין כשל בכסף עצמו. אבל היא גם מנחמת רק בחלקה: למי שאיבד את מטבעותיו, ההבחנה התיאורטית אינה מחזירה דבר, ובביטקוין, בשונה מהעברה בנקאית, אין גורם שמבטל עסקה בדיעבד.

הפרשה עדיין מתפתחת, והמקורות שעמדו לפנינו אינם קובעים את היקפה המדויק ואינם מזהים את התוקף. מי שמחזיק ארנק קולדקארד שהמפתח בו נוצר במהלך התקופה המדוברת — כלומר ממרץ 2021 ואילך — מומלץ שיעקוב אחר ההודעות הרשמיות של היצרן ויפעל לפיהן.

מקורות: Bitcoin.com News · פוסט ברשתות החברתיות

המידע בכתבה נועד להרחבת הדעת בלבד ואינו מהווה ייעוץ השקעות או תחליף לייעוץ מקצועי.

התוכן באתר הוא מידע וסיקור בלבד ואינו מהווה ייעוץ השקעות או המלצה לקנייה או מכירה של נכס כלשהו. שוק הקריפטו תנודתי — כל החלטה היא באחריותכם.

עוד בנושא

לכל החדשות
טכנולוגיה

לדג'ר: תוקנה חולשה בזרימות החתימה של אפליקציית האית'ריום

חוקר טען ברשת כי כל מכשיר לדג'ר שמריץ את אפליקציית האית'ריום חשוף להחלפת חתימה; החברה מסרה כי הליקוי כבר תוקן וקראה למשתמשים לעדכן קושחה ואפליקציות. מה בעצם קרה, ומה עדיין לא ידוע.

24 באוגוסט 20263 דק' קריאה
טכנולוגיה

ניצול מנגנון הממשל ב-Term Labs: כ-8.5 מיליון דולר נמשכו מכספות הפרוטוקול

תוקף השתלט על מנגנון הניהול של כספות האסטרטגיה בפרוטוקול ההלוואות Term Labs והוציא מהן נכסים בשווי מוערך של 8.5 מיליון דולר. החברה אישרה את האירוע והודיעה כי פירוט מלא יפורסם בתום הבדיקה.

23 באוגוסט 20263 דק' קריאה
טכנולוגיה

MANTRA: הרשת חזרה לפעול אחרי כ-30 שעות השבתה, לפי הודעת הפרויקט; המטבע נפל לשפל של כל הזמנים

צוות MANTRA עצר את הרשת שלו לאחר שזוהתה פרצה ברכיב תוכנה במעלה הזרם, והמטבע צנח לשפל היסטורי ביום שבו רוב השוק דווקא עלה. לפי דיווח ב-crypto.news, המסתמך על הודעת הפרויקט, הפקת הבלוקים חודשה לאחר עדכון גרסה — אך שאלות מרכזיות נותרו פתוחות.

22 באוגוסט 20263 דק' קריאה