Wat is er aan de hand?
Het gaat niet om een kwetsbaarheid in bitcoin zelf, maar om de manier waarop sommige COLDCARD-wallets hun seed phrase hebben gegenereerd. Inmiddels zijn honderden wallets leeggehaald en bevestigt Coinkite dat de kwetsbaarheid daadwerkelijk is misbruikt.
Wanneer loop je risico?
Volgens de huidige informatie loop je mogelijk risico wanneer:
- je een single-signature COLDCARD Mk3 gebruikt;
- de wallet is aangemaakt tussen 2021 en 2023;
- je geen passphrase gebruikt;
- je geen dice rolls hebt gebruikt bij het genereren van de seed.
Gebruik je een passphrase of heb je de seed met voldoende dice rolls gegenereerd? Dan lijkt het risico aanzienlijk kleiner.
Wat is er precies misgegaan?
Een seed phrase vormt de basis van de beveiliging van je wallet. Die moet volledig willekeurig worden aangemaakt, zodat niemand dezelfde sleutel kan reconstrueren.
Door een firmwarefout gebruikte COLDCARD sinds maart 2021 in bepaalde gevallen een veel zwakkere bron van willekeur dan bedoeld. Hierdoor ontstond een veel kleinere verzameling mogelijke private keys, waardoor een aanvaller deze met voldoende rekenkracht kon achterhalen.
Voor de gemiddelde gebruiker is vooral dit belangrijk: als jouw wallet onder de getroffen situatie valt, is een firmware-update alleen niet voldoende. De seed zelf blijft namelijk kwetsbaar.
Belangrijk: een firmware-update alleen lost dit niet op. Valt jouw wallet onder de getroffen situatie? Dan blijft je seed kwetsbaar totdat je je coins naar een nieuwe seed phrase verplaatst.
Wat moet je doen?
Herken je jezelf in bovenstaande situatie? Dan adviseren verschillende beveiligingsonderzoekers om zo snel mogelijk actie te ondernemen.
- Maak een nieuwe wallet aan met een volledig nieuwe seed phrase.
- Controleer eerst met een klein testbedrag of alles correct werkt.
- Verplaats daarna je volledige bitcoin-saldo naar de nieuwe wallet.
- Gebruik de oude seed phrase daarna niet meer.