Bitcoin Forum
September 09, 2026, 02:01:34 PM *
News: Latest Bitcoin Core release: 31.1 [Torrent]
 
   Home   Help Search Login Register More  
Pages: [1]
  Print  
Author Topic: najveci kripto security indicent u 2026oj  (Read 66 times)
Ceemv22 (OP)
Copper Member
Member
**
Offline

Activity: 76
Merit: 66


View Profile
September 08, 2026, 03:23:01 PM
 #1

vidim da ovo jos niko nije spomenuo tu na nasem lokalu a mislim da je jedan od najvecih crypto security incidenata ove god, pa evo sazetka i mog kuta na to

Coinkite (proizvodac coldcard hardver walleta) je u firmwaru iz ozujka 2021 greskom iskljucio hardversko generiranje slucajnih brojeva (RNG) i umjesto tog koristio slab softverski fallback baziran na serijskom broju cipa i timer registru. bug je sjedio neotkriven dok ga netko nije iskoristio 30.7.2026

uglavnom, napadaci su u koordiniranim valovima izvukli preko 1.5k BTC sa preko 7.3k adresa., pogodjene su verzije 4.0.1 do 5.0.3 (ozujak 2021 - lipanj 2026), znaci i stariji Mk3 i noviji Mk4/Mk5/Q uredaji, samo u razlicitom stupnju.

seed fraza je dizajnirana da ima 128 bita entropije, sto znaci 2^128 mogucih kombinacija, prakticki nemoguce za brute forcati. i bas zbog ovog bga, efektivna entropija je pala na svega ~40 bita na Mk3 uredjajima (kod ovih Mk4/5/Q je bila oko ~72 bita ali i dalje ispod dizjaniranog nivoa). 40 bita znaci da je moguce offline rekonstruirati privatni kljuc bez ikakvog fizickog pristupa uredjaju, samo racunalnom snagom.

kao sto sam pisao u jednom od proslih threadova, ukradena sredstva ostaju vidljiva na blockchainu. istrazivaci (Galaxy Research i dr.) prate kretanje ukradnih bitcoina u real timu, kroz konsolidacijske adrese i mixere. zanimljivo je da napadaci vecinu btc jos uvijek nisu pomakli, vjv cekaju da paznja splasne prije nego sto pokusaju unovciti.

btw, zanima me koristi li neko od vas Coldcard uopce? i generalno sto mislite o ovome kao podsjetniku da i sigurne (sigurne pod znake navoda  Grin) hardware wallete treba tretirati sa zdravom dozom sumnje a ne slijepim povjerenjem
ovcijisir
Legendary
*
Offline

Activity: 2380
Merit: 1401


#kycfree 🗽


View Profile WWW
September 08, 2026, 07:51:22 PM
 #2

~
Pisalo se o tome i kod nas na localu u temi Novosti, ali lijepo je imati ovakav sazetak i sve relevantne informacije na jednom mjestu.

Sto se tice hardware walleta njih ne koristim i ne namjeravam koristiti ni u buducnosti cak i da dobijem neki besplatno. Previse je rizika za nesto sto mogu napraviti i sam (Tails OS + Electrum).

A ovaj Coldcard incident me uvjerio da sam u pravu sto sam nepovjerljiv prema hardware walletima. Jednostavno je previse pravaca iz kojih moze doci napad. Npr. Ako kupimo neki uredaj od preprodavaca tko nam garantira da nema instaliran malware? Ako kupujemo direktno od proizvodaca svako malo se pojavi leak sa privatnim podacima kupaca. Ako koristimo generirani seed tko nam garantira da seed ima dovoljnu entropiju?

Mene je ovaj incident potaknuo da naucim nesto o entropiji, nacinu kako se generira seed te da razmislim o koristenju seeda od 24 rijeci umjesto od 12 rijeci. Takoder sam naucio raditi vlastiti seed metodom bacanja novcica, sto cu najvjerojatnije poceti primjenjivati u buducnosti ako se ovakvi sigurnosni incidenti ucestaju.

▄███████████████████████▄
███████████████████████
████████████▀▀██████████
████████████████████████
██████████▄▄██████████
█████████████████████
███████████████████████
█████████████████████
██████████▀▀██████████
████████████████████████
██████████▄▄████████████
███████████████████████
▀███████████████████████▀
 
 MoBit 
████
██
██
██
██
██
██
██
██
██
██
██
████
 NO   LOGS
 
 LOW  FEES
 
 PGP  GUARANTEE
████
██
██
██
██
██
██
██
██
██
██
██
████
▄██████▄▄▄
█████████████▄▄
███████████████
███████████████
███████████████
███████████████
███░░█████████
███▌▐█████████
█████████████
███████████▀
██████████▀
████████▀
▀██▀▀
Daniel91
Legendary
*
Offline

Activity: 3696
Merit: 1980



View Profile WWW
Today at 07:08:07 AM
 #3

~
Pisalo se o tome i kod nas na localu u temi Novosti, ali lijepo je imati ovakav sazetak i sve relevantne informacije na jednom mjestu.

Sto se tice hardware walleta njih ne koristim i ne namjeravam koristiti ni u buducnosti cak i da dobijem neki besplatno. Previse je rizika za nesto sto mogu napraviti i sam (Tails OS + Electrum).

A ovaj Coldcard incident me uvjerio da sam u pravu sto sam nepovjerljiv prema hardware walletima. Jednostavno je previse pravaca iz kojih moze doci napad. Npr. Ako kupimo neki uredaj od preprodavaca tko nam garantira da nema instaliran malware? Ako kupujemo direktno od proizvodaca svako malo se pojavi leak sa privatnim podacima kupaca. Ako koristimo generirani seed tko nam garantira da seed ima dovoljnu entropiju?

Mene je ovaj incident potaknuo da naucim nesto o entropiji, nacinu kako se generira seed te da razmislim o koristenju seeda od 24 rijeci umjesto od 12 rijeci. Takoder sam naucio raditi vlastiti seed metodom bacanja novcica, sto cu najvjerojatnije poceti primjenjivati u buducnosti ako se ovakvi sigurnosni incidenti ucestaju.

hmm da, iskreno i ja sam počeo razmišljati kao ti.
Prije mi je ta opcija sa hardware walletima izgledala kao najsigurnija i najbolja opcija.
Dok ti je uređaj offline a seed zapisan na nekom papiriću a ne pohranjen na kompjutoru to se činilo kao najsigurniji način čuvanja crypto sredstava tj. pristupa istim.
No, onda se dogodio onaj leak sa Ledger-om pa zahvaljujući tome još uvijek dobivam spam poruke na email a ovaj incident sa Coldcard me je stvarno iznenadio i zabrinuo, nisam mislio da je tako nešto moguće.
Izgleda da sigurnosti u cryptu nikad dosta, taman kad misliš da si već sve čuo pojavi se uvijek nešto novo pa moraš prilagođavati svoj pristup.

▄▄████████████████████▄▄
████████████████████████
██████████████████████████
██████████████████████████
███▄▄▀▀▀▀▀▀▀▀▀▀▄▄██
██████████▐████▐██████
███▀██████▀▀████▀▀███████
██████████████████████
████▄▄██▄▄▄▄███▄▄▄███████
██████▀▀▀▀▀▀▀▀▀▀▀▀██████
██████████████████████████

████████████████████████
▀▀████████████████████▀▀

..1win..
█████████████████████████
█████████████████████████
████████████▀░░░▀▀▀▀█████
█████████▀▀▀█▄░░░░░░░████
████▀▀░░░░░░░█▄░▄░░░▐████
████▌░░░░▄░░░▐████░░▐███
█████░░░▄██▄░░██▀░░░█████
█████▌░░▀██▀░░▐▌░░░▐█████
██████░░░░▀░░░░█░░░▐█████
██████▌░░░░░░░░▐█▄▄██████
███████▄░░▄▄▄████████████
█████████████████████████
█████████████████████████

..POKER..
█████████████████████████
█████████████████████████
███████████▀▀▀███████████
███████▀▀░░▄▄▄░░▀▀███████
██████▄░░░░███░░░░▄██████
█████░▀▀█▄▄░░░▄▄█▀▀░█████
█████░██░░▀▀█▀▀░░██░█████
█████░░░░░░░█░██░▄▄░█████
█████▄░░░▄▄░█░▄▄░▀▀▄█████
███████▄▄▀▀░█░▀▀▄▄██████
███████████▄█▄███████████
█████████████████████████
█████████████████████████

..GAMES..
█████████████████████████
█████████████████████████
████████▀▀░░░░░▀▀████████
██████░░▄██▄░▄██▄░░██████
█████░░████▀░▀████░░█████
████░░░░▀▀░░░░░▀▀░░░░████
████░░▄██░░░░░░░██▄░░████
████░░████░░░░░████░░████
█████░░▀▀░▄███▄░▀▀░░████
██████░░░░▀███▀░░░░██████
████████▄▄░░░░░▄▄████████
█████████████████████████
█████████████████████████
slackovic
Legendary
*
Offline

Activity: 3290
Merit: 1593



View Profile
Today at 09:00:23 AM
 #4

Meni su isto prije hardware walleti bili pojam sigurnosti kod čuvanja kriptovaluta. Ne zato jer se kriptovalute čuvaju u hardware walletu kako neki vole misliti nego sam stvarno bio uvjeren da je nemoguće doći do seed phrase koji je pohranjen na nekom sigurnom elementu u uređaju. To očtio više nije tako, a obzirom na Coldcard incident, čak ni činjenica da neki wallet godinama nije imao sigurnosni incident ne znači da je siguran.

Jedino rješenje za one koji žele maksimalnu sigurnost je samostalno generiranje seed phrase-a. Sad mi je palo na pamet jedno pitanje. Ako sam generiram seed phrase u wallet koji podržava 24 riječi, mogu li onda taj seed phrase recimo importirati u Trezor i time biti siguran da nikakav sigurnosni propust u walletu (kao što je Coldcard slučaj) neće uzrokovati gubitak? Jer kod Coldcarda problem je bio u načinu generiranja seed phrase-a.

▄▄████████████████████▄▄
████████████████████████
██████████████████████████
██████████████████████████
███▄▄▀▀▀▀▀▀▀▀▀▀▄▄██
██████████▐████▐██████
███▀██████▀▀████▀▀███████
██████████████████████
████▄▄██▄▄▄▄███▄▄▄███████
██████▀▀▀▀▀▀▀▀▀▀▀▀██████
██████████████████████████

████████████████████████
▀▀████████████████████▀▀

..1win..
█████████████████████████
█████████████████████████
████████████▀░░░▀▀▀▀█████
█████████▀▀▀█▄░░░░░░░████
████▀▀░░░░░░░█▄░▄░░░▐████
████▌░░░░▄░░░▐████░░▐███
█████░░░▄██▄░░██▀░░░█████
█████▌░░▀██▀░░▐▌░░░▐█████
██████░░░░▀░░░░█░░░▐█████
██████▌░░░░░░░░▐█▄▄██████
███████▄░░▄▄▄████████████
█████████████████████████
█████████████████████████

..POKER..
█████████████████████████
█████████████████████████
███████████▀▀▀███████████
███████▀▀░░▄▄▄░░▀▀███████
██████▄░░░░███░░░░▄██████
█████░▀▀█▄▄░░░▄▄█▀▀░█████
█████░██░░▀▀█▀▀░░██░█████
█████░░░░░░░█░██░▄▄░█████
█████▄░░░▄▄░█░▄▄░▀▀▄█████
███████▄▄▀▀░█░▀▀▄▄██████
███████████▄█▄███████████
█████████████████████████
█████████████████████████

..GAMES..
█████████████████████████
█████████████████████████
████████▀▀░░░░░▀▀████████
██████░░▄██▄░▄██▄░░██████
█████░░████▀░▀████░░█████
████░░░░▀▀░░░░░▀▀░░░░████
████░░▄██░░░░░░░██▄░░████
████░░████░░░░░████░░████
█████░░▀▀░▄███▄░▀▀░░████
██████░░░░▀███▀░░░░██████
████████▄▄░░░░░▄▄████████
█████████████████████████
█████████████████████████
Rikafip
Legendary
*
Offline

Activity: 2604
Merit: 8345



View Profile
Today at 09:05:59 AM
Merited by slackovic (1)
 #5

Jedino rješenje za one koji žele maksimalnu sigurnost je samostalno generiranje seed phrase-a.
Dosta je popularna ta tema u zadnje vrijeme, od tog hacka.


Sad mi je palo na pamet jedno pitanje. Ako sam generiram seed phrase u wallet koji podržava 24 riječi, mogu li onda taj seed phrase recimo importirati u Trezor i time biti siguran da nikakav sigurnosni propust u walletu (kao što je Coldcard slučaj) neće uzrokovati gubitak? Jer kod Coldcarda problem je bio u načinu generiranja seed phrase-a.
Ekipa koja je imala Coldcard ali je seed importan (a ne generiran od strane Coldcarda) nisu bili zahvaceni tim hackom. Tako da bi u tom tvom scenariju ti trebao biti siguran.

 
 b1exch.to 
  ETH      DAI   
  BTC      LTC   
  USDT     XMR    
.███████████▄▀▄▀
█████████▄█▄▀
███████████
███████▄█▀
█▀█
▄▄▀░░██▄▄
▄▀██▄▀█████▄
██▄▀░▄██████
███████░█████
█░████░█████████
█░█░█░████░█████
█░█░█░██░█████
▀▀▀▄█▄████▀▀▀
slackovic
Legendary
*
Offline

Activity: 3290
Merit: 1593



View Profile
Today at 10:29:43 AM
 #6

/snip

Ekipa koja je imala Coldcard ali je seed importan (a ne generiran od strane Coldcarda) nisu bili zahvaceni tim hackom. Tako da bi u tom tvom scenariju ti trebao biti siguran.

Jasno mi je to. Ali zanima me postoji li neka druga mogućnost hacka/krađe osim da netko generira seed phrase koji koristim ili zbog malware-a ubačenog u preprodani wallet netko uspije doći do seed phrase-a koji je spremljen u uređaju. Meni ništa drugo ne pada na pamet, a onda mi se to čini kao prilično siguran i dobar način za korištenje hardware walleta.

▄▄████████████████████▄▄
████████████████████████
██████████████████████████
██████████████████████████
███▄▄▀▀▀▀▀▀▀▀▀▀▄▄██
██████████▐████▐██████
███▀██████▀▀████▀▀███████
██████████████████████
████▄▄██▄▄▄▄███▄▄▄███████
██████▀▀▀▀▀▀▀▀▀▀▀▀██████
██████████████████████████

████████████████████████
▀▀████████████████████▀▀

..1win..
█████████████████████████
█████████████████████████
████████████▀░░░▀▀▀▀█████
█████████▀▀▀█▄░░░░░░░████
████▀▀░░░░░░░█▄░▄░░░▐████
████▌░░░░▄░░░▐████░░▐███
█████░░░▄██▄░░██▀░░░█████
█████▌░░▀██▀░░▐▌░░░▐█████
██████░░░░▀░░░░█░░░▐█████
██████▌░░░░░░░░▐█▄▄██████
███████▄░░▄▄▄████████████
█████████████████████████
█████████████████████████

..POKER..
█████████████████████████
█████████████████████████
███████████▀▀▀███████████
███████▀▀░░▄▄▄░░▀▀███████
██████▄░░░░███░░░░▄██████
█████░▀▀█▄▄░░░▄▄█▀▀░█████
█████░██░░▀▀█▀▀░░██░█████
█████░░░░░░░█░██░▄▄░█████
█████▄░░░▄▄░█░▄▄░▀▀▄█████
███████▄▄▀▀░█░▀▀▄▄██████
███████████▄█▄███████████
█████████████████████████
█████████████████████████

..GAMES..
█████████████████████████
█████████████████████████
████████▀▀░░░░░▀▀████████
██████░░▄██▄░▄██▄░░██████
█████░░████▀░▀████░░█████
████░░░░▀▀░░░░░▀▀░░░░████
████░░▄██░░░░░░░██▄░░████
████░░████░░░░░████░░████
█████░░▀▀░▄███▄░▀▀░░████
██████░░░░▀███▀░░░░██████
████████▄▄░░░░░▄▄████████
█████████████████████████
█████████████████████████
Pages: [1]
  Print  
 
Jump to:  

Powered by MySQL Powered by PHP Powered by SMF 1.1.19 | SMF © 2006-2009, Simple Machines Valid XHTML 1.0! Valid CSS!