Coldcard Wallet Sicherheitslücke

Da stimme ich Dir zu!

Es war vielleicht ein Nischenprodukt aber der beworbene Bitcoin Only Goldstandard unter den Podcastern. Wer den Narrativ kontrolliert, kontrolliert das Spiel. Der Exploit wird erst einmal die Idee von Self Custody untergraben. Selbst wenn jetzt mit Hilfe von Chain Analysis und Behörden die Coins wieder zurückkommen, kann man das als Gewinn für regulierte Coins verkaufen.

Rein theoretisch könnte so etwas auch bei coins die man nicht selbstverwahrt passieren? Obwohl ich hoffe das die großen keine Coldcard verwenden​:joy:

Wieso?

Vielleicht fangen auch einfach mehr Menschen an ihren Seed zu würfeln.

Ist das so? Und selbst wenn - die Hardwarewallet war ja nicht das Problem.

Am Ende des Tages ist eine HWW zum Signieren von Transaktionen da und mehr nicht.

Genau, weil der ColdStorage bei (bspw.) Kraken einfach nur aus einem 24 Wort Mnemonic besteht, der mit einer HWW generiert wurde. /s

Natürlich war die HWW das zentrale Problem. Die meisten User und dazu zähle ich mich auch, haben initial mit dem Gerät ihre Entropie für die Keys erstellt. Du kannst ja mal ne Umfrage hier im Forum starten, wer seine Keys gewürfelt hat. Die kannst du an der Hand abzählen.

Genau das Gleiche wollte ich auch gerade schreiben. Obwohl ich seit Jahren im Thema bin, kannte ich die ganzen Spezialthemen bisher noch nicht. Ich nutze verschiedene Hardwarewallets und habe selbstverständlich alle Seeds immer mit der Wallet erstellt. Und ja, ich bin bisher davon ausgegangen, dass das nach menschlichem Ermessen zu 100% sicher ist.

Ich kann mir auch nicht vorstellen, dass Nachrichtendienste die Würfel auspacken…

Und der Durchschnittsuser lässt seine Coins auf der Exchange, wenn man er würfeln muss. Bitcoin = Freedom Money interessiert auch Niemanden mehr in der heutigen Zeit, wenn ich ehrlich bin. Dafür muss erst etwas Einschneidendes passieren wie beispielsweise 2013 in Zypern, wo die Leute ihre gesamten Ersparnisse über 100.000 Euro verloren haben und am Tag nur 50 Euro abheben durften.

Vielleicht sich einfach neu positionieren/organisieren. Im Bärenmarkt sind wir alle etwas depressiv. :hugs: ich kümmer mich nicht um was „die Leute“ machen. Der CC Fall hat etwas ausgelöst. Ist nicht die Welt was weggekommen ist. (Im einzelnen natürlich schmerzhaft) Habe selber ein paar Verwahr-Kleinigkeiten bereinigt. Und Würfeln, ich glaub ich generiere mal so ein Würfel-Konto. Kann ja nichts schaden. :spouting_whale:

Sobald der Markt anzieht (64k ist jetzt nicht wirklich schwach) wird Bitcoin wieder in den Google Trends steigen.

Auf Nostr häufen sich die Indizien, dass es sich um einen Inside-Job handelt.

Ob es stimmt oder nicht - das ist immer ein möglicher Angriffsvektor, der sämtliche Überlegungen zur Sicherheit der Entropie, des Signierens, korrumpierten Updates, etc. relativiert. Coinkite hat demonstriert, dass ein rug-pull prinzipiell auch bei self-custody Wallets möglich ist. (Wie gesagt, ohne jetzt zu beurteilen, ob das in diesem Fall wirklich so ist. Es ist prinzipiell möglich).

Verhaltet Euch entsprechend!

Ich hätte eher erwartet, dass >90% der CC-Nutzer den Seed würfeln! Für mich war das nach den diversen Ledger-Skandälchen der letzten Jahre damals einer der Hauptgründe, auf so ein Teil umzusteigen!

Wahrscheinlich waren das auch auch wirklich so viele, andernfalls wären das jetzt keine 1.500 BTC, die geklaut worden wären, sondern eine wesentlich höhere Summe. Wüsste nicht, welches Wallet man sich als „vermeintlich informierter(:upside_down_face: )“ toxischer Bitcoinmaxi sonst hätte zulegen sollen!

So ist es. Für meinen Bruder war es die Rettung, aber es zeigt, was alles möglich ist.

Weiß nicht, was wir ohne dich gemacht haben, was du vorher gemacht hast oder wer Udi Wertheimer ist. Keine Ahnung, ob es Slop ist, hab auf deinen Einwand hin jedenfalls keine andere Quelle außer Yahoo Finance gefunden. Dann bin ich eben darauf reingefallen. Ich dachte nur, es interessiert Leute, die BIP-110 verfolgen. Aber gestoppt ist es nun erstmal oder?

Natürlich nicht.

Wo kann ich das denn nachlesen, wie der aktuelle Stand und weitere Verlauf dazu ist?

Der offizielle Blog des Bitcoin-CEOs ist mal ein guter Anfang, da erfährt man eigentlich immer ganz genau, was mit Bitcoin passieren wird, und hat in der Sidebar auch viele nützliche Links dazu, wie solche Entscheidungen für die Community eigentlich getroffen werden.

Alternativ könnte man es auch so sehen, dass Nodesoftware veröffentlicht wurde, die in 3 Tagen oder so beginnt, zuvor valide Blöcke nicht mehr zu akzeptieren. Welcher Zeitreisende sollte diese Veröffentlichung stoppen?

Wenn du darauf bestehst, dass es hier einen Entscheidungsträger geben muss, weil du im Grunde nicht wirklich akzeptierst, was Bitcoin eigentlich ist, kannst du natürlich auch Dathon Ohm oder Luke Dashjr auf X oder so lesen. Aber wofür.

Weil ich nicht akzeptiere? Und mir mit Bitcoin-CEO kommen? Oh, erleuchtet mich, Eure arrogante Durchlaucht. Kein Wunder, dass ein nicht so technikaffiner Mensch wie ich auf für andere vielleicht auf den ersten Blick als Slop erkennbare Nachrichten reinfällt, wenn mir Suchmaschinen nicht weiterhelfen, und immer nur auf beincrypto und Yahoo finance hinweisen, und man hier so abgewatscht wird, um bessere Quellen zu finden.

Doch, die helfen ehrlicherweise schon.

BIP-110 wurde nicht „verschoben“, sondern Miner haben ihr Desinteresse daran in geschürften Blöcken geäußert. Es gibt schlichtweg offensichtlich nur eine kleine Anzahl an Personen, die dieses BIP unterstützt.

Am Ende will mowtan einfach darauf, dass es eine Entscheidung des Netzwerkes ist. Hier verschiebt niemand irgendwelche Termine, sondern es bildet sich ein Konsens. Oder wie in dem Fall eben nicht. Und wer mag kann ja den Softfork weiterführen.

Danke. Das ist mal eine Erklärung, die mir ohne Wertung aufzeigt, was er meint und mir meine aktuelle Dummheit vor Augen führt. Ja natürlich, ihr habt recht. Da hab ich nicht drüber nachgedacht. Das heißt das Jahr, in dem BIP-110 laufen soll, ist irgendwie in dem Code enthalten? Für mich sind das alles nur grüne Sushi-Gerichte, wie bei Matrix.

Und doch; habe ich verschiedene Fragen in die Suchmaschine eingegeben, wurde mir nur beincrypto und Yahoo Finance ausgeworfen, ich kann es nur wiederholen. Aber vielleicht bin ich auch dafür schon zu alt.

Nein, wie kommst du darauf?

Miner können im Block-Header signalisieren ob sie BIP-110 unterstützen. Schaut man mal auf dem bip110monitor, dann stellt man fest, dass das in den letzten zwei Wochen nur bei 2% der Miner der Fall ist.

Du kannst das auch überprüfen für Blöcke. Einfach im Mempool einen Block nehmen, Details aufrufen, Header anzeigen lassen. Und dann die ersten 4 Bytes nehmen, umdrehen, als Hex-Zahl schreiben. Dann in Binär umwandeln und von rechts die Bits zählen. An fünfter Stelle (Bit 4) steht eine 1 dann für eine Unterstützung.

Kann man aber auch lassen. :smiley:

Das signaling läuft ja nun schon länger. Noch nie wurden die angestrebten 55% erreicht. In der Vergangenheit war der Wert sogar deutlich kleiner als die 2%. Die voluntary „Deadline“ wurde auf Block 961.632 gesetzt, also ungefähr der 8. August. Selbst wenn jetzt noch alle Miner bejahen würden, würde diese 55% Marke nicht erreicht werden.

Deswegen ist dieser Udi Wertheimer auch einfach nur ein Troll. Da wurde nichts wegen des CC Vorfalls verschoben.

Mir ist so, als hätte ich gelesen, dass es befristet sein soll.

Hier, das hatte ich dann falsch verstanden:

BIP-110 soll, nach erfolgreicher Aktivierung, bestimmte Möglichkeiten zur Speicherung größerer Datenmengen in Bitcoin-Transaktionen für die nächsten 52.416 Blöcke, also ungefähr ein Jahr lang, einschränken.

Und für mich als Laien las sich der Zeitpunkt des Beginns hier raus:

Denn statt sich einzugestehen, dass es wirklich keinen Konsens dafür innerhalb der Akteure des Netzwerks gibt, beginnt bei Block 961.632das verpflichtende Signaling: BIP-110-Nodes lehnen dann jeden Block ohne Bit 4 ab. Dadurch kann bereits an diesem Punkt ein Chain-Split entstehen.

Spätestens bei Block 963.648 soll BIP-110 als fest aktiviert gelten. Die eigentlichen Datenbeschränkungen würden anschließend spätestens bei Block 965.664greifen.