Coldcard Wallet Sicherheitslücke

Was ist befristet? Ich bin nicht sicher, ob ich dich verstehe.

Hab nochmal erklärt, was ich meine, als Bearbeitung.

Am Ende entscheidet ein jeder Akteur jeden Tag aufs neue welche Regeln er laufen lässt.

Wenn Menschen ab Tag X nach BIP110 gewisse Blöcke verwerfen möchten, dann ist das so. Möglicherweise beginnen damit in ein paar Tagen knapp 2%. Wahrscheinlich wohl eher nicht.

Also alles beim Alten. Gut.

Ich verstehe, was du meinst. Nach der Aktivierung validieren die BIP-110-Clients nur für das Block-Äquivalent eines Jahres lang nach ihren neuen Konsensregeln, und du hast recht, das ist im Code enthalten.

Du musst dabei aber bedenken, dass sich bei geringem Miner-Interesse die erste Periode mit strikteren Konsensregeln in die Länge zieht und daher allein schon die Mandatory-Signalling-Phase (also das, was in ein paar Tagen startet und erst mal absolviert werden muss, bevor das angesprochene „Jahr“ überhaupt startet) beliebig lange dauern kann (oder gar nie abgeschlossen werden könnte).

Außerdem ist es nicht so, als könnte nach Ablauf des „Jahres“ die BIP-110-Chain jemals wieder mit der anderen zusammengeführt werden, selbst wenn sie dann beide wieder die gleichen Konsensregeln erfordern.

Danke für diese Erklärung.

Das hatte ich ja auch nicht verstanden. Ist ja nicht wie ein Reißverschluss.

wie sicher ist die bitbox? @Stadicus

Das heißt Ledger ist in diesem Punkt sicher und Bitbox weniger, weil Open Source?

Das heißt nur das, was dort steht.

Dieser (konkrete) Angriff hätte bei Ledger nicht funktioniert. Man hätte kein LLM auf den Code loslassen können, da der Code nicht öffentlich einsehbar ist.

Wenn man wüsste dass die unsicher sind, wäre der Exploit ja schon am laufen. Es ist davon auszugehen dass die sicher sind. Aber das ist ja auch nicht schwer. Android geräte haben gute zufallsgeneratoren, manche wie z.b. pixel sogar einen TRNG eingebaut und mischen noch irgendwelche sensordaten mit rein usw. Das passt schon. Und die Wallets müssen ja nix weiter machen als darauf zuzugreifen. Es gibt ja auch ein par 1-mann wallets auf F-droid, die sind auch sicher denke ich. Das ist schon echt ein Kunststück was Coldcard da geschafft hat. Also ich bin kein IT-mensch, aber schwer ist das nicht, einfach einem TRNG zu sagen der soll sein ding machen.

In der Tat. Deshalb war es vielleicht ja auch Absicht. Ich denke, da wird noch mehr rauskommen, wie das möglich war. Ich tippe immer noch auf einen Inside Job.

Nein, dann wäre es richtig „spooky“ geworden. Dann hätten einige wenige Zugang zu dem Code und ein verärgerter Ex-Mitarbeiter, der den Code mitgenommen hätte könnte kontrolliert in kleinem Rahmen mit Hilfe von KI Analyse betreiben und gelegentliche Angriffe fahren…und es wäre immer mal wieder ein „User-Fehler“ aufgetaucht ;-) (und die Closed-Source Firma hätte auch alles dafür getan es bei einem „User-Fehler“ zu belassen und ggf. still und heimlich irgendwann die Lücke gefixt, wohl wissend dass da 1000e draussen sind mit betroffenen Wallets a.k.a. latenten „User-Fehlern“)


":police_car_light:JUST IN: Did ColdCard pull off a retirement attack?

“It’s when the project makers could have a bug in the entropy generation for later retrieval.”

ColdCard They posted this 5 years ago in 2021. If you’re a ColdCard user I would recommend removing all crypto (keys) from their products. With the most recent ColdCard firmware updates people are reporting their devices are being bricked as well! Even if you rolled dice. Even if you setup a passphrase. It’s best to avoid all ColdCard products at this point."

Bild und Text sind von hier:

wäre das nicht ein wenig zu auffällig, auch im Bezug auf Schadensersatzverfahren?

Die Annahme ist in sich unlogisch. Der Bug/die Backdoor schlummerte 5 Jahre im Code, und 5 Jahre lang war der Exploit nicht „am Laufen“, um dann „plötzlich und unerwartet“ aufzutreten.

Ich schiebe das nochmal. @Relai was ist da dran!?

Ich habe nicht nur wegen dem Preis auf Bitcoin gesetzt sondern, damit Inflation=Enteignung irgendwann mal der Vergangenheit angehört.

Beim Nachwuchs sehe ich allerdings schwarz, wenn sie BTC dann bei der Sparkasse liegen lassen. Dann wird es zu 100% mehr als 21 Mio BTC geben, denn Proof of Reserve interessiert keine Sau.

Musste den Satz mehrmals lesen. Glaub hier liegt ein Wiederspruch vor. :grinning_face:

Der Preis bzw. Die Menge an SAT’s bleibt immer gleich. Bei Paper Bitcoin wirst du dem Nachwuchs eine schöne. Stack vermachen.

Warum sollte Proof of Reserve langfristig niemanden interessieren? Genau das Gegenteil könnte passieren. Je größer Bitcoin wird und je mehr Vermögen darüber verwahrt wird, desto wichtiger wird Transparenz.

Bitcoin ist das erste Geldsystem der Geschichte, bei dem jeder die Bestände auf der Blockchain selbst prüfen kann. Warum sollten Menschen in Zukunft einem Institut vertrauen, das einfach behauptet: „Wir haben die Bitcoin“, wenn ein anderes Institut seine Reserven kryptografisch nachweisen kann?

Ich kann mir gut vorstellen, dass sich daraus ein Wettbewerbsnachteil entwickelt. Wer keine nachvollziehbaren Reserven vorweisen kann, verliert Vertrauen. Und Vertrauen ist im Finanzsystem am Ende die wichtigste Währung.

Vielleicht erleben wir irgendwann eine Welt, in der Banken oder Verwahrer ganz selbstverständlich offenlegen, auf welchen Adressen sich ihre Bestände befinden oder zumindest kryptografisch beweisen, dass sie über die entsprechenden Bitcoin verfügen. Nicht weil der Staat sie dazu zwingt, sondern weil der Markt es verlangt.

Die Geschichte zeigt immer wieder: Transparenz wird immer dann wichtig, wenn genügend Menschen danach fragen. Heute wirken Proof of Reserve oder kryptografische Nachweise für viele noch wie ein Nischenthema. Aber auch Online-Banking, Zwei-Faktor-Authentifizierung oder HTTPS waren einmal Themen, für die sich kaum jemand interessiert hat. Heute erwartet sie jeder.

Deshalb würde ich nicht sagen: „Proof of Reserve interessiert keine Sau.“ Ich würde eher sagen: Noch interessiert es die meisten nicht. Das ist ein großer Unterschied.

Geschichte ist voller Technologien, die erst belächelt wurden und später zum Standard geworden sind. Genau deshalb kennt niemand von uns die Zukunft.

Du gehst davon aus, dass die Zukunft wie die Gegenwart bleibt. Die Geschichte zeigt aber, dass genau das selten der Fall ist. Gerade Bitcoin lebt davon, dass Menschen ihre bisherigen Annahmen irgendwann hinterfragen. Warum sollte ausgerechnet bei Proof of Reserve plötzlich Schluss mit dieser Entwicklung sein?