En kritisk feil i Coldcard hardware wallets' nøkkelgenerering, aktiv siden 2020/2021, har ført til at Bitcoin verdt anslagsvis 100 millioner dollar har blitt stjålet. Hendelsen fremhever behovet for robuste multisignatur- og flervendorløsninger for selv-oppbevaring, og anbefaler å unngå Coldcard for fremtidig bruk. Mange har flyttet midler til sentraliserte tjenester.
01:54
Coldcard har opplevd en alvorlig skandaløs feil som skader tilliten til deres hardware wallet-løsninger.
05:23
En programvarefeil i hardwallets har ledet til generering av utilstrekkelig tilfeldige bitcoin-privatnøkler, som truer sikkerheten til midlene.
13:20
Taleren kritiserer Coldcard for amatørmessig kodekvalitet, som truer sikkerheten i Bitcoin-miljøet, og påpeker mangel på tilsyn og samarbeid.
19:53
Taleren diskuterer nødvendigheten av å bruke flervendor multisig-systemer for trygg oppbevaring av Bitcoin for å unngå enkeltfeil.
34:21
Podcasten diskuterer hvordan en nylig bitcoin-ulykke kan føre til økt fokus på antifragilitet og selvoppbevaring blant brukerne.
Transcript
Mentioned in the episode
Coldcard
En hardware wallet som hadde en kritisk feil i generering av private nøkler, noe som førte til store tyverier av Bitcoin.
Bitcoinsnakk
Podcasten som produserer denne episoden.
Bare Bitcoin
Sponsor av episoden og en tjeneste for å kjøpe Bitcoin, medgrunnlagt av gjesten.
Torkel Rogstad
Gjest i episoden og medgrunnlegger av Bare Bitcoin, forklarer Coldcard-skandalen og sikkerhetsråd.
CoinKite
Produsenten av Coldcard, kritisert for manglende sikkerhetskultur og en amatør-tabbe i kodingen.
Hardware wallets
Små apparater designet for å trygt oppbevare kryptografiske nøkler for kryptovaluta.
Private nøkler
Den fundamentale sikkerhetskomponenten i Bitcoin; feilgenerering var roten til Coldcard-problemet.
Ledger
En kjent leverandør av hardware wallets, nevnt som en konkurrent til Coldcard.
Tresor
En kjent leverandør av hardware wallets, nevnt som en konkurrent til Coldcard.
GitHub
Plattform hvor Coldcard sin kode var åpent tilgjengelig, men hvor feilen ikke ble oppdaget av fellesskapet.
Defensiv koding
Et programmeringsprinsipp der man forutser og håndterer feil systematisk, noe Coldcard-koden manglet.
Brain wallets
En usikker metode for oppbevaring av Bitcoin hvor man husker en frase, frarådes på det sterkeste.
Multisignatur (Multisig)
En sikkerhetsløsning som krever flere private nøkler for å autorisere en transaksjon, anbefales sterkt for sikker oppbevaring.
Single point of failure
Et enkeltpunkt i et system som, hvis det feiler, forårsaker at hele systemet feiler; unngås med multisig.
Firi
Norsk kryptobørs som bruker Multi-Party Computation (MPC) for å sikre kundemidler, ikke Coldcard.
MPC (Multi-Party Computation)
En avansert kryptografisk metode for sikker oppbevaring, brukt av institusjoner og børser.
Casa
En leverandør av collaborative custody og multisig-tjenester, anbefalt for privatpersoner.
Unchained
En leverandør av multisig-tjenester, anbefalt av gjesten for sikker Bitcoin-oppbevaring.
Nunchuk
En leverandør av multisig-tjenester, anbefalt av gjesten for sikker Bitcoin-oppbevaring.
Novak
Sjefen for Coldcard (CoinKite), kritisert for manglende sikkerhetskultur til tross for teknisk innsikt.
Mt. Gox
Tidligere Bitcoin-børs som kollapset på grunn av inkompetent drift og sikkerhetssvikt, brukt som et advarende eksempel.
Bitcoins Norway
Et tidligere norsk kryptoselskap som mistet Bitcoin i en hack, nevnt som eksempel på inkompetanse.
AI
Kunstig intelligens, nevnt som et verktøy som kan brukes til å finne sårbarheter, både for angrep og forsvar.
OpenAI
Amerikansk AI-leverandør som nekter å hjelpe med sikkerhetshull da det kan misbrukes til cyberangrep.
Entropic
Amerikansk AI-leverandør som nedgraderer AI-modellene for sikkerhetsrelaterte spørsmål.
Kimi KT
En kinesisk AI-modell som er tilgjengelig og aktivt brukes av Bitcoin-miljøet for å finne sårbarheter.
Mara
En miningpool som har en tjeneste som hjelper brukere med å redde Bitcoin fra sårbare wallets.
Self-custody
Å oppbevare egne private nøkler; Coldcard-hendelsen har gjort mange skeptiske til denne praksisen.
Antifragilitet
Konseptet om at noe styrkes av stress og sjokk; Bitcoin-økosystemet kan vokse på denne erfaringen.
Brick (teknisk)
Å gjøre en elektronisk enhet permanent ubrukelig, en risiko med Coldcards firmwareoppdatering.
Participants
Host
Ukjent
Gjest
Medgrunnlegger av Bare Bitcoin
Sponsors
Bare Bitcoin
Points
Dette her er mer en amøbetabbe som har skjedd fra et av de aller mest kritiske selskapene i hele bransjen.
Beskriver alvorlighetsgraden av Coldcard-feilen.
Hvis du lytter på denne podcasten, så er sjansene gode for at du enten har fått høre tidligere at du burde kjøpe en Coldcard, eller du kanskje til og med har kjøpt en Coldcard selv. Og jeg, undertegnede, jeg har gått rundt i årevis og anbefalt folk å bruke Coldcard.
Understreker hvor utbredt anbefalingen av Coldcard var, og gjestens personlige anger.
På din hardware wallet så har du et tall som bare er ditt tall. Det er ingen andre i verden som har akkurat det tallet, for hvis jeg hadde hatt det tallet så hadde jeg hatt bitcoinene dine. Og så baserer sikkerheten i systemet seg på at det finnes så sinnssykt mange forskjellige tall, at hvis du genererer et tall helt tilfeldig, så er det ingen som noensinne kommer til å ha akkurat det samme tallet som deg.
Forklarer grunnprinsippet for Bitcoin-sikkerhet og privatnøkler på en forståelig måte.
Mennesker er så utrolig revet på å finne på kryptografisk sikre, matematisk sikre tilfeldige tall. Det er på en måte at vi er nærmest begrenset av vår egen utrolig begrensede regnekapasitet oppe i huet vårt.
Forklarer hvorfor 'brain wallets' er usikre.
Du skal ikke ha et eneste single point of failure. Du skal ha en stol som er satt sammen så, at du ville ikke som helst ha beina på stolen, så det kunne sparkes bort noe som helst, og du skulle kunne sitte like stødig og like trygt, og i ro og mak ha god tid til å bytte ut det defekte stolbeinet, uten at du har noen sjanse for å velte bakkene mellomtiden.
En god analogi for prinsippet bak eliminering av 'single points of failure' i sikkerhet.
Man sier gjerne at lynet slår ikke ned to ganger og den tryggeste dagen å fly er dagen etter en stygg ulykke. Så jeg tror ikke dette her kommer til å skje igjen, men det illustrerer noe veldig sentralt, som er det at det utenkelige kan faktisk skje.
Reflekterer over lærdommen fra hendelsen og viktigheten av å forberede seg på det uventede.
Og så er det på en måte å selge inn egen oppbevaring til folk i fremtiden, det vil være knepet vanskeligere. Fordi man har denne stygge, stygge blemmen her å se tilbake på.
En bekymring for fremtiden for self-custody etter en slik skandale.
Det er en menneskelig feil, men den virkelige feilen ligger i at du har satt deg selv i en situasjon hvor den menneskelige feilen kan skje.
Viktig innsikt om sikkerhetskultur og designprinsipper.
Vær sånn flink du absolutt vil, men hvis du setter deg selv i en situasjon hvor du sitter på en stol med bare et stolebein, så er det på en måte en dødssynd som bare ikke skal skje.
En sterk kritikk av mangelfull sikkerhetsdesign, selv med dyktige utviklere.
Claims
Coldcard er en leverandør av hardware wallets, spesiallaget for å oppbevare kryptografiske nøkler og lagre Bitcoin på en trygg måte.
Definisjon av hardware wallet og Coldcards rolle.
Coldcard hadde en veldig sterk posisjon i det mest hardcore Bitcoin-miljøet og var den hardware walleten mange anbefalte.
Beskriver Coldcards omdømme før skandalen.
Skandalen skyldes en spektakulær feil i genereringen av privatnøkler. Den dedikerte modulen for tilfeldige tall ble ikke brukt i det hele tatt for nøkler generert etter 2020 eller 2021.
Kilden til Coldcard-skandalen var en feil i genereringen av privatnøkler, som gjorde nøkler generert etter en viss dato sårbare.
De dårlig genererte nøklene reduserte det tilgjengelige 'nøkkelrommet' fra et astronomisk antall til 'bare noen få milliarder', noe som gjorde det trivielt å regne ut alle mulige kandidater og dermed knekke dem.
Forklarer konsekvensen av de dårlig genererte nøklene.
Det anslås at Bitcoin verdt rundt 100 millioner dollar, tilsvarende 1500-1600 Bitcoin, har blitt stjålet som følge av sårbarheten. Mørketallene er trolig store.
Estimert tap som følge av skandalen.
Den første angriperen virket ikke helt kompetent, da de 'sweepet' mange coins til samme adresse, noe som gjorde det lettere å spore.
Analyser av den første angriperens fremgangsmåte.
AI-modeller kan ha spilt en rolle i å finne sårbarheten hos Coldcard. Kinesiske AI-modeller som Kimi K3 brukes nå aktivt av Bitcoin-miljøet for å finne og tette sårbarheter i software.
Potensiell rolle for AI i oppdagelsen av sårbarheten og dens nåværende bruk i sikkerhetsanalyse.
Coinkite (produsenten av Coldcard) har en dårlig sikkerhetskultur med lite kollegialt samarbeid, mangelfull dokumentasjon og fravær av automatiserte sjekker, ifølge en analyse av deres kode på GitHub.
Kritikk av Coinkites sikkerhetskultur og kodekvalitet.
Bare Bitcoin opplevde en 20-25% økning i total mengde Bitcoin i sin 'cold storage' på noen få dager etter skandalen, noe som indikerer at mange flyttet midler fra self-custody til forvaltede løsninger.
Effekten av skandalen på Bare Bitcoins tjeneste.
Hvis du har en Coldcard, bør du kvitte deg med den (ikke bruk den til noe seriøst). Den nylige firmware-oppdateringen som skulle fikse problemet, har dessverre 'bricket' mange enheter.
Råd om å slutte å bruke Coldcards og problemer med den nye firmwaren.
Multisignatur og multivendor-strategier er den eneste forsvarlige måten å oppbevare betydelige mengder Bitcoin på for privatpersoner og små bedrifter.
Anbefaling for sikker Bitcoin-oppbevaring.
Hvis du har mistet coins, er det viktig å spare på den fysiske Coldcard-enheten som bevismateriale, da dette er den eneste måten å kunne bevise eierskap til nøklene.
Råd til de som er rammet av angrepet.
Similar
Loading
Bitcoin-snakk, og denne episoden spesifikt produseres i samarbeid med bare Bitcoin. Det eneste CD jeg selv bruker til å kjøpe Bitcoin, og det er fordi at bare Bitcoin de la meg kjøpe sets helt uten distraksjoner. Når opplevde du det sist egentlig? Ingen distraksjoner? Kjenn litt på det, den stillheten. Det er lydende, ingen distraksjoner. Bare Bitcoin. No bullshit. Har jeg fått fram poenget mitt nå kanskje?
Ja, jeg tror det. Så last ned appen til BareBitcoin i dag og bruk vervekoden Bitcoinsnakk for en hyggelig vervebonus. Du finner den vervekoden i episodebeskrivelsen, så ikke det er noen misforståelser. Ja, faktisk er dagen i dag en ekstra god anledning til å laste ned appen til BareBitcoin, fordi at dagens gjest det er Torkel Rogstad med grunnlegger av BareBitcoin. Så det er en slags sånn produktplassering i form av gjesten. Fin ule. Ja.
Uansett, over til episoden. Skal vi bare kikke i gang, eller? Ja, la oss gjøre det. Jeg må kanskje si at vi har hatt en lang sommerferie i Bitcois Snakk, men det er bare det. Det er bare en sommerferie. Vi kommer alltid tilbake, så dere trenger ikke å bekymre dere. Og nå tenkte vi at det var en god anledning nå som det har skjedd det jeg kaller for Cold Card Gate-spillet.
i Bitcoin-community. Det har skjedd store ting. Da må vi få Torkel på banen her. Så Torkel Røgstad, hvor mange ganger har du vært gjest nå? Kan det være åtte ganger? Inkludert sånn type Norges historien og
Jo, takk, takk. Det er en fryd å komme tilbake. Jeg har ikke helt tellinga selv. Det viktigste for meg er at jeg er den fyren som har vært der oftest. Det tror jeg du er. Og hvis det noen gang stopper å være sant, så krever jeg en hastepisode for å rette opp i forløp-tellinga. Ja, da må du få en kvitt eller dobbelt, holdt på å si, sånn oppsjon.
Nei, men det skal vi fikse. Ja, vi skal snakke litt om dette her coldcard-skandalen. Jeg har egentlig bare tre spørsmål på blokka mi. Hva har skjedd? Hva blir følgende? Og hva må folk gjøre? Så vi kan jo gå litt igjennom dem, litt sånn kronologisk, og det kan være du har noen ting du har lyst til å si som ikke angår disse spørsmålene også.
Men skal vi begynne med hva er det som har skjedd? Hva i huleste, heiteste har skjedd? Nei, altså dette her er jo...
Altså, overskriften på det som har skjedd er at det er en helt utrolig skandaløs amatør-tabbe. Det er ikke engang dekkende. Dette er mer en amøbetabbe som har skjedd fra et av de aller mest kritiske selskapene i hele bransjen. Det finnes nesten ikke sterke nok ord til å beskrive det som har skjedd, spør du meg. Hvis vi zoomer sånn bittelitt ut her, hva er egentlig et coldcard?
Coldcard er en leverandør av det vi kaller for hardware wallets. Hardware wallets er egne små apparater som er spesiallaget for å oppbevare kryptografiske nøkler. Spesiallaget for å lagre kryptovaluta, bitcoin, på en trygg måte.
Så Coldcard er nok ikke blant de største. Der er det nok en eller annen som Ledger og Tresor, kanskje de mest kjente, de som har holdt på lengst, er størst. Men Coldcard har til en del hatt en veldig sterk posisjon i det mest hardcore bitcoin-miljøet. Det var jo de vi skulle stole på. Det var jo de alle anbefalte at vi skulle stole på, var det ikke det? Ja.
Hvis du lytter på denne podcasten, så er sjansene gode for at du enten har fått høre tidligere at du burde kjøpe en coldcard, eller du kanskje til og med har kjøpt en coldcard selv. Og jeg, undertegnende, jeg har gått rundt i årevis og anbefalt folk å bruke coldcard. Jeg har anbefalt mye annet også, bare slik det er sagt. Men jeg har sagt til folk at coldcard er bra. Jeg har brukt coldcard selv. Jeg har to coldcards faktisk liggende på pulten over siden av maskinen min i SQ Speak.
Og har skuffen full av ulike produkter fra CoinKite, som er produsenten. Så det kjenner jeg at jeg skammer meg litt over. Men for å komme oss videre her, hva er det egentlig som har skjedd? En sånn hardware wallet gjør på en måte flere ulike funksjoner. Det varierer fra leverandør til leverandør. Men en av kjernefunksjonene er noe alle modellene gjør.
og det er å generere privatnøklene dine. Privatnøklene dine, det er jo på en måte, det er jo basisen for selve sikkerheten til bitcoinene dine. Hvis noen får tak i dine privatnøkler, så får de også tak i dine bitcoin. Så litt sånn grovt oppsummert, så kan vi si at harddrive walleten har to hovedfunksjoner. Det ene er å generere privatnøkler, og det andre er å oppbevare privatnøkler. Og
Og så er det genereringen av privatnøkler som har gått på trynet her. Noe så spektakulært også. Og sånn, konseptuelt er det å generere privatnøkler egentlig veldig, veldig enkelt. Det er bare å gjette tall. En bitcoin-privatnøkkel kan tenkes på som et tall med helt utrolig mange siffre bak seg. Altså vi snakker tall som er så høyt at det er mange, mange, mange ganger høyere enn antall atomer i universet. Det er et helt vanvittig stort tall.
Og på din harddry wallet så har du et tall som bare er ditt tall. Det er ingen andre i verden som har akkurat det tallet, for hvis jeg hadde hatt det tallet så hadde jeg hatt bitcoinene dine. Og så baserer sikkerheten i systemet seg på at det finnes så sinnssykt mange forskjellige tall, at hvis du genererer et tall helt tilfeldig, så er det ingen som noensinne kommer til å ha akkurat det samme tallet som deg.
Og dette er for øvrig akkurat det samme prinsippet som all kryptering baserer seg på, altså utover Bitcoin. Så det er ikke sånn at dette er på en måte en unik Bitcoin-greie, dette er en av de fundamentale byggeklossene i all kryptografi, som også ligger til grunn for digitale signaturer og kryptering i sin helhet, som hele IT-verden lener seg på. Så er det det å generere detaljer, som er liksom...
En helt sånn naiv måte å generere tall på, at jeg sier til deg, si et tall, og så sier du 17. Og så kan man si at 17 er et tilfeldig tall, men 17 er ikke tilfeldig nok. Hvis du velger 17 som ditt bitcoin privat nøkkeltall, så kommer de bitcoine til å være borte raskere enn du kan si bitcoin. Er det i det hele tatt mulig å velge 17?
Det er fullt mulig, det er bare å gjøre. De bitcoiner kommer til å være borte på et mikrosekund, så ikke gjør det, men det er fullt mulig. Finnes det folk som scanner etter sånne åpenbare tall kontinuerlig?
Yes, det er akkurat det du gjør. Nettopp. Jeg begynner å foregripe begynnelsesganger. Det er definitivt akkurat det du gjør. Men dette er for øvrig en liten detor nå. Dette er hvorfor såkalt brain wallets er så dårlig i det. En brain wallet går ut på at det er bare noe du har i hodet. Da tar folk ofte å finne på lange fraser som de skal huske. Det kan være nøkkelen til deres bitcoin. Men greia er at mennesker er så utrolig revet på å finne på
kryptografisk sikre, matematisk sikre tilfeldige tall. Det er på en måte at vi er nærmest begrenset av vår egen utrolig begrensede regnekapasitet oppe i huet vårt. Så på en måte, hvis du klarer å huske tallet ditt, hvis du klarer å huske frasen som ligger bak, så er det ikke bra nok. Du må ha noe som er 100% tilfeldig generert. Og alle sånne hardware wallets, de har egne moduler innebygget.
kun for å generere disse tallene. Og det har for øvrig også telefonen din og PC-en din, og etter hvert veldig mye av elektronikk du har, har nettopp disse modulene her for å generere helt tilfeldige tall. Egne moduler som er spesialbygd for å generere tilfeldige tall. Og så lenge du har den typen moduler, så er det egentlig veldig enkelt å generere helt tilfeldige tall. Såkalt kryptografisk trygge tall. Såkalt
Man snakker gjerne om cryptographically secure randomness, er begrepet som brukes på engelsk. Det vil si, er tallgenereringen av de tilfeldig nok til å kunne brukes i kryptografi? Og coldcard har jo også egne moduler for å gjøre dette her. Egne små biter på coldcarden min, fysisk, er plassert der kun for å generere tilfeldige tall.
Ok, nå kan man lure på hva som har skjedd da. Hvis Coldcard har dette, hvorfor har det da blitt generert dårlige tall? Og det er helt sånn at de har sittet kode av dette her, ikke sant? Og da må du skrive kode som kobler sammen de ulike modulene på Coldcarden, ikke sant? Du må nå skrive egen liten sånn, vi kaller det på en måte en sånn limstift-kodebitt, som bare skal sy sammen modulen for å generere tilfeldige tall med resten av systemet.
De har klart å tjukke det til akkurat der hvor den lille limstiften går. Da har de klart å bare rett og slett drite seg ut. Så den modulen for å generere tilfeldige tall har ikke blitt brukt i det hele tatt. Ever? Nei, ever. Før 20... Nå husker jeg ikke om det er 2021 eller 2020, men det er enten 2021 eller 2020. Pilen er at jeg ikke husker det i farten. Men i alle fall, hvis du har generert tallene dine før den sårbare versjonen på fem år siden, da er du good.
Men hva som helst i etterkant, så har den bare, den har liggende her på coldcarden din, helt frikoblet. Det er som om støpslet og ledningen ikke har vært ordentlig sammenkoblet, ikke sant? Og det er ingen som har merket dette her. Og det den har gjort da i steden for, er å bare falle tilbake på en sånn, ja, ikke helt sånn på nivå med 17, men samtidig i det store bildet ikke så langt unna heller. Skjønner. Så det vi har enda med er tall som ikke er tilfeldige nok.
Og når folk da, hvis du da vet Hvis du da vet hvordan Disse liksom tilfellige tallene er generert Og det vet du jo, for du kan gå inn og se på koden Da plutselig er liksom Det tilgjengelige spennende privatnøkkel Er plutselig ikke antall atomer i universet Det tilgjengelige spennende er liksom Bare noen få milliarder
Og da er det en triviel sak å spinne opp en datamaskin som bare cruncher seg gjennom alle disse tallene, og så plutselig har du en lang liste da, over alle private nøkler som kan genereres på en coldcard. Og hvis du har hatt bitcoin på noen av de nøklene da, så ja, da har du ikke bitcoin lenger, for å si det sånn. Nei, nei.
Akkurat. Ja, nei, det ble lang og slitsom historie, men det er bare helt... Altså, som sagt, en hardware wallet har to kjernefunksjoner, generering og oppbevaring, og de har klart å fuck opp på den første biten, og ikke bare sånn litt fuck opp heller, det er sånn helt sånn på det aller mest fundamentale, grunnleggende nivået. Det er som at keeperen ikke klarer å plukke ballen, liksom. Det er helt sånn, ja...
Og hvorfor har disse coldkartene gått til den der backup-genereringen og ikke bare... Det er jo til og med et sånt der rødt lys på dem, som sier «Er denne ekte eller ikke?» Hvorfor begynner det ikke bare å lyse et rødt lys, i stedet for at den begynner å generere tall som er litt for nære, 17?
Ja, nei, nå stiller du et veldig godt spørsmål. Og det er jo det de burde gjort. De burde gjort, altså når man koder på veldig sikkerhetssensitive systemer, enten det er bitcoin oppbevaring eller helt andre ting, så det riktige å gjøre da er å drive såkalt defansiv koding.
Og defensive coding er å ta litt av mindsetet du akkurat beskrev. Hele tiden tenke hva kan gå galt, hvis dette går galt, hvordan håndterer vi det, og ikke minst legge på flere lag med forsvar. Og det du beskrev er et veldig godt eksempel på et veldig enkelt, men veldig virkningsfullt
flerlagsforsvar. Først forsøker vi å generere et tall som ikke er 17, på riktig måte. Og hvis det trynner, så sier vi tydelig og klart ifra om det. Da lyser vi den store røde lampa, eller bare nekter å gå videre. Men de har det jo sikkert. Og det som gjør dette ekstra frustrerende, som illustrerer hvor teit alt dette her er, Kodkan har jo nå i etterkant avtale av bitcoinene ble borte.
så har jo Coldcard pushet en fiksa versjon av softwaren sin. Og hvis du går inn, og denne softwaren her ligger jo åpent tilgjengelig på GitHub, som er et sted man kan samarbeide om å lese og skrive kode. Og hvis du går inn og ser på den fiksen de har publisert, i den fiksen så gjør de akkurat det. Da har de den defektive kodingen, liksom.
Ja, og da er jeg sånn, ja, men hallo, hva for et amatørnivå, altså, hva for et sånt, er du informatikkstudent, eller er du sikkerhetsekspert, ikke sant? Altså, er du førsteårsstudent på bacheloren? Det er sånn dette her ser ut som. Nå har du tatt med buksa nede, og så kommer du inn for å gjøre det du burde gjort fra dagen igjen.
Det er noe med at når det er cold card, altså den der ledger-hacken, det var jo ikke engang en hack som gikk på privatnøkler, det gikk jo bare på adressen eller kunde... kundebasen på en måte. Det er noe med at det var litt sånn lettere å kjøpe at ledger, som er en stor aktør og...
litt mer sånn kommerskt at de har svin på skogen en cold card som selger deg denne her det ser jo ut som en sånn nerde brikke fra 80-tallet på en måte og det har det der røde og grønne lyset på en måte det skulle jo være det trygge dette her og så er det de som fucker det opp
Og det som også er, for å ta den superkjapt, det du også beskriver her, det er en vesensforskjell i Ledger's siste fuckup og i Coldcard sin fuckup, fordi den Ledger blemma, for all del, styrk blemma, ikke bra, burde aldri skjedd, etc. Men det er samtidig ikke liksom, det er ikke midt i darkblinken på 50 poeng eller hva det er som ligger i midten av darkblinken, det er på en måte ikke, det er ikke kjernen av kjerneoppgavene de har dritt seg ut på.
Men coldcard har liksom... Du kunne ikke gått mer inn på midten av kjerneoppgaven om du så hadde prøvd. Dette er liksom...
Det er helt vanvittig. Men for å ta det litt videre også, for du som du også er inne på her nå, jeg har løpt rundt og anbefalt dette her. For alt jeg vet så har du løpt rundt og anbefalt dette her til andre. Jeg har gitt folk coldcards i julegave. Dette er jo helt krise. Hele bitcoin-miljøet har gått rundt og anbefalt dette her.
Og så kan man spørre seg, har noen av oss vært inne og tittet på dette her? Alt har ligget åpent på GitHub hele veien. Ingen har gått inn og tittet på dette her. Ok, det var jo veldig pinlig da, at hele bitcoin-miljøet har løpt rundt. Og ingen har sjekket dette her, for når du går inn og ser på koden deres, hva er det du ser der?
Du ser faktisk et takrass uten like, og lenge før dette her, så ser du en kultur, en utviklet kultur, som virker å være venstrehåndsarbeid deluxe. Hva er det du ser? Du ser at det gjerne er enkeltpersoner som driver og koder, uten å få noe sjekk-off fra andre, uten å få noen tilbakemeldinger fra andre.
Du ser kode, store, sensitive, kritiske kodeendringer, som ikke er etterført av noe særlig dokumentasjon, eller andre forklaringer på hva er det som skjer.
Det ser ikke ut som at det har vært noen automatiserte sjekker. Nå er vi litt i den tekniske purra, men når jeg koder og sender opp min kode, så har jeg 18 ulike sjekker av den. Både om programmet oppfører seg som det skal, om det er uventende endringer. Vi har begynt å, til ståret, så har jeg begynt å bruke masse
automatiserte AI-sjekker av min egen kode, at AI-en kommer inn med kritisk blikk og ser på koden min og legger igjen kommentarer og følger litt med her. Og så ser vi på coldcard-koden. Ingenting av dette her har skjedd. Til synligheten er det folk som bare koder i vei helt uten at noen andre følger med eller ser på noe som helst. Da tenker jeg på kollegaer. Det ser ikke ut som det har vært noe kollegialt samarbeid på dette heller, selv på den aller mest kritiske delen av det.
Hvis du koder hjemmesider for folk, eller lager en app for å monitorere appetitten til bikkene dine, så er det litt sånn, ok, kjør på. Du får kode så sloppy du bare vil. Men når du koder på det mest kritiske av alt, det finnes ikke mer kritiske ting å kode på innenfor bikkene dine. Og så er det bare sånn slopp herfra til månen. Igjen, noe du kunne forvente av en informatikkstudent.
Og nå de siste tre døgnene så er jo Twitter eller X da helt full av folk som går rundt og river seg i håret og hva er det som skjer her og dette er bare tøys. Hvorfor er de så unøyaktige og useriøse?
Hvorfor var det ingen som gikk inn og så på dette her for fem år siden? Det også reflekterer utrolig dårlig på bitcoin-miljøet, meg selv inkludert, men det reflekterer ut enormt dårlig på hele det tekniske bitcoin-miljøet. Hvorfor er det ingen som har gått inn og sett dette her og reagert på dette her før? Det er helt sykt, rett og slett, og det er dritpinelig for min egen del og for veldig mange andre selv.
Tenker du at det ville vært å forvente at noen gikk inn og sjekket den koden? Hvor mye kan vi forvente da? Hvis du har en lite melk, så er det kanskje å forvente at du leser næringsinnholdet, men det er kanskje dekk å forvente at du besøker gården og sjekker om den kua hadde ungdomssyken akkurat den dagen, på en måte.
Hvor befinner vi oss? Det er ikke en forventning om at du som forbruker går og gjør det, men det er en forventning om at noen, altså i Norge så har vi jo et matfølsyn, og hvis vi skal tenke litt mindre statlig orientert, så har man jo masse private sertifiseringsordninger også, av ulike, maten din økologisk, eller biodynamisk, eller sånn gudene vet hva. Så det er jo mange her, men på en måte,
På en måte, konkurrentene burde vært tydeligere inne og sjekke, om ikke annet bare for å kunne levere en dårlig PR-sak på Coldcard. De har på en måte en egen interesse av å sniffe frem dårlig praksis. Du kan si det er masse...
store selskaper i bransjen som burde ha vært inne og sjekke mer. Mange uavhengige sikkerhetsresearcher må være inne og sjekke mer. Men også for min egen del, jeg har gitt et coldcard til julegave. Så faktisk er jeg rimelig sikker på at jeg har gitt to coldcards til julegave. Jeg er rimelig sikker på at verken av de har blitt brukt, og det må vi være glad for nå. Men det er sånn at jeg er jo en teknisk fyr, og jeg liker å prate om at jeg forstår ting, men
Har jeg vært inne og tittet ut? Nei, jeg har ikke det. Kanskje jeg som nettopp er en teknisk person burde ha gjort det før jeg ga ut disse dødsfellene i julegave. Så det er mange her som burde på et eller annet vis ha vært inne og sett litt grunnligere på dette.
Forstår jeg det rett at vi burde ha noe av mat-tilsynet bare private keys-tilsynet? Burde du komme en statlig tilsyn inn og så burde du sjekke hver enkel privatnøkkel og sjekke at den er sertifisert og stempelen er godkjent? Bitcoin er for antistatlig. Vi må se litt mer i statlige retninger.
Nei, men det er viktig å få fram at kontrollmekanismer kan være statlige. Du har jo bøttevis med private eksempler på det. Så det er en viktig premiss her. Men mye av det man går og snakker om er litt sånn, et bitkanslagord er jo «don't trust, verify». Altså ikke bli den tro, men gå inn og verifisere.
Og det klinger jo veldig fint det da, men det klinger jo litt hult også nå i etterkant, for det er jo syvvis ingen som har gått inn og gjort dette. Så, ja, hei. Tilbake til det med generering av privatnøkler. Jeg sitter jo og klipper sånne bittesmå papirlapper en gang for å lage sånn paper wallet i min eksperimentelle fase, holdt på å si. Har du gjort det selv?
Nei, klippe papirlapper har jeg ikke vært borte i. Det er jo mange varianter der, og trilletærning og mye rart. Jeg klippet noe sånt som har vært mange tusen papirlapper, og så skal du legge de i en pose, og så trekker du opp seed phrases derfra det.
Hvor er vi liksom, eller det blir kanskje vanskelig å si da, men hvordan å sammenligne denne skandalen med det, på en måte? Er det liksom at du bare har hundre papirlapper igjen, eller den mekanismen som genererte private keys i cold carden? Ja da, det er jo en sånn...
Nå vet jeg ikke hvilke rare internethull du har på bila deg nedi. Det høres ut som en litt tungvind, men samtidig brukernes måte å gjøre det med disse papirlappene. Det var litt gøy. En litt vanligere teknikk. En litt vanligere teknikk er å bare sette trille god gammeldags terning. Altså en sekssida terning. Og så sier man gjerne at...
Hvis du har såkalt kasinoterninger, apropos sertifiseringer, hvis du har sertifiserte kasinoterninger, så holder du dem med 50 terningkast. Men hvis du derimot har sånne maxi-matsi faktisk, hva er det det heter? Jatsi. Hvis du har sånne maxi-jatsi-terninger fra Nordli til 89 kroner. Som kan ha litt mer vekt på sekseren og...
For eksempel. Da må du kanskje opp i 100-terningkast da. Men poenget står seg at du kaster terning 100 ganger, og så skriver du resultatet, og så går du gjennom en sånn oversettningstabel, og så har du tilfeldigheten din. Da har du et helt tilfeldig tall. Det er på en måte konseptuelt helt det samme som den papirrega di, bare at du slipper å klippe til kramp og ta deg. Så den key-generatoren som Coldcard endte opp med da, på en måte, er
i 2020 eller 2021 kan vi sammenligne den med et visst antall terningkast på en måte, eller kan vi overføre det til et visst antall terningkast? Det kan vi. Nå vet jeg ikke hvor mange terningkast det ville vært da, men altså hvis 100 terningkaster er der du skal være så var de på et veldig, veldig, veldig mye lavere antall terningkast og et så lavt antall terningkast at du kan regne ut alle mulige kandidater. Ja.
Så det... Ja, nei, jeg ville bare si det til noen at jeg sitter og klipper av papirlapper og bare går down det. Jeg ville bare mimre litt det. Ja, den er en fin den, altså. Jeg har selv sittet og, som dermed til jeg kom etter det, sånn...
Det har jeg gjort mange ganger til en del, med disse stålplatene, hvor man skal lage kopier av siden sitt. Man er med sånne bittesmå puslespiller av stålplateblikker. Det er jo, som du er inne på, det er jo en viss skjerm i det. Absolutt. Bare bitcoin-kunder, trenger de å bekymre seg for at bare bitcoin, eller eventuelt Firi eller Coinbase, kan ha brukt cold card på noen som helst måte, og at kundemidler kan...
gå tapt på den måten. Det er ingen grunn til bekymring for kundemidler for vår del. Hva gjelder Firi og Coinbase, så vet jeg at de, eller Coinbase vet jeg ikke, men jeg er faktisk i rommet, men hva gjelder Firi, så har de et helt, de har et system som ikke bruker call cards. De har et system som er
Ukjent for de fleste bitcoinere, men såkalt MPC. Som er et helt mer kryptovaluta utviklet system som definitivt ikke bruker coldcards. Og fire system er også helt trygt. Jeg skal ikke sitte her og påstå noe som helst annet. Men hva gjelder bare bitcoin da? Vi har hele veien basert vårt sikkerhetssystem på...
Det er ikke veldig primitiv oppbevaringsteknologi, men fordi den er så primitiv og enkel, er den veldig trygg med en evi. Vi har det samme systemet som jeg anbefaler alle sammen, som oppbevarer store mengder bitcoin-endører. Det er multisignatur, altså at du har flere signaturer for å oppbevare og flytte på bitcoin-endørene. Og så skal du ha flere ulike leverandører, fysiske leverandører av disse devicene dine.
Så du skal ikke bare ha cold cards, men du skal heller ikke bare ha tressors, eller bare ha ledgers. Multivender, er det et ord som kommer inn her? Multivender, du skal ha for flere ulike leverandører, og så skal du spre disse nøklene dine over geografisk ulike lokasjoner, ikke sant? Sånn at hvis ett hus brenner ned, eller en innbrudt kjuv, eller en stor flom, så er ikke det nok for å ta hele skiten, ikke sant? Og så skal du også bruke...
ulike softwares for å monitorere nøkkelene dine, for å observere hvilke transaksjoner som skjer med nøkkelene dine, og for å gjøre transaksjoner skal du verifisere det med flere softwares. Så på en måte hele veien gjennom stekken, da, skal du hele tiden bruke flere ulike kilder. Så
Så den aller store største parten av delene, vi har da flere ulike wallets, men den største brorparten av midlene vi oppbevarer er jo da en multisignatur med mange signaturer. Og det er for så vidt helt greit å være åpen om det. Vi hadde en sårbar coldcard i den sirkelen. Men fordi det kun var en av mange, så er ikke det en risikofaktor.
Det er jo egentlig litt bra at du som har anbefalt Coldcard, at du innrømmer at du faktisk brukte det selv, og at du ikke bare anbefalte det til andre, og så brukte du noe annet selv. Neida, som sagt, jeg har brukt Coldcard i flere år, men det som er helt kritisk er det at man bruker fra flere ulike leverandører. Ja, absolutt. For jeg har hørt historier om folk nå de siste dagene som har hatt
MultiSig, og det er veldig bra, men de har kun hatt coldcards. De har til og med hatt samme coldcard-modell. Og nå hadde ikke de den aller mest utrygge, den MK3, de hadde en nyere modell. Så de rakk å flytte på midlene sine og mistet ingenting, så det er veldig fint å høre. Men jeg tror Velkommen fikk seg en litt kjedelig lærepenge. Og det er jo det at når du har gått for kun én leverandør, så plutselig har du reintroduksert et sånt single point of failure.
Det er jo det som er hovedpoenget her hele veien, såkalt single points of failure. Du skal ikke ha et eneste single points of failure. Du skal ha en stol som er satt sammen så, at du vil ikke som helst ha beina på stolen, så det kunne sparkes bort noe som helst, og du skulle kunne sitte like stødig og like trygt, og i ro og mak ha god tid til å bytte ut det defekte stolbeinet, uten at du har noen sjanse for å delge bakkene mellomtiden. Fin analogi.
Så det der er kritisk altså Men hvis man følger de rådene der Om total eliminasjon Av single points of failure Så er det nesten ikke grenser For hva man kan komme seg gjennom Hvis du har en multisignatur Og så la oss si en 2 av 3 multisignatur Det er på en måte Den vanligste, enkleste multisignaturen Folk bruker Og nå bruker vi
en større multisignatur for å oppbevare den store, store, store majoriteten av BB-midlene. Men hvis du har en 2 av 3, da. Hvis du i den 2 av 3'en har for eksempel, eller hadde, en coldcard, en tresser og en ledger, eller du gjør det som jeg har anbefalt mye, og nemlig kjøper et abonnement på en såkalt collaborative custody-tjeneste fra for eksempel Casa, en amerikansk leverandør av multisig-tjenester,
Der ligger en nøkkel hos CASA, og to nøkler hos deg. La oss si du hadde hatt en coldcard, og så hadde du hatt en ledger. CASA, coldcard, ledger. Katastrofal bug i coldcard, ikke et problem. Katastrofal bug i ledger, ikke et problem. Katastrofal bug i CASA, ikke et problem. Det eneste som kunne rammet deg, var hvis to hadde en katastrofal bug samtidig.
Veldig, veldig litt sannsynlig. Og hvis du utbyr dette, ikke sant? Og la oss si det går til tre av fem, og du har fem ulike leverandører på alle stedene i oppsettet ditt, så må tre av fem ha en katastrofal bøgg samtidig. Og da ser man jo fort at da på en måte eliminerer du veldig, veldig, veldig fort, eliminerer du risiko drastisk. Da kan du på en måte skalere den enda større. Det er litt som et spørsmål om hvor paranoid du er. Men på en måte poenget står seg veldig godt om at det er
Du må ha et budsjett for fuck-ups som er større enn null. Hvis du bare har hatt midler på en callcard, så har du råd til nøyaktig null fuck-ups. Og det går ikke i det lange bildet. Du er nødt til å sette deg selv i en situasjon hvor en eller to fuck-ups går helt bra. Hvis dette her skal være noe som står seg over lengre tid.
Jeg sa jeg hadde tre spørsmål. Hva blir følgende? Jeg vil gjerne tilbake til hva har skjedd, enda mer om hva som har skjedd senere, men vi er litt inne i hva blir følgende nå. Er dette her litt sånn nådestøte til det å oppbevare coins på bare én...
en cold wallet. Kommer ingen til å anbefale det lenger? Nei, det er hvertfall hva folk kommer til å anbefale, så ikke jeg sitter og går god for, men hva de burde anbefale er nok en annen sak da. Og jeg har jo i flere år anbefalt nettopp denne her multivendor, multisig. Og så har jeg kanskje sagt at det er greit å oppbevare litt på singlesig så lenge det er snakk om mindre summer.
Jeg tror kanskje jeg kommer til å justere litt på anbefalingen der. For det er rett og slett, hvis du ikke har nok bitcoin til at det ikke er vits å sette opp et relativt komplekst oppsett, så er det kanskje like greit å rett og slett bare oppbevare dette her hos noen. Jeg er åpenbart ikke helt neutral, jeg driver jo en sånn tjeneste selv. Men jeg skal ikke heller si at du må oppbevare å spare bitcoin, det finnes mange gode alternativer der ute. Tjener dere noe på å oppbevare coins for folk, liksom?
Ingenting. Det er noe vi tilbyr helt gratis. Så det er bare en kostnad for oss, sånn sett. Det vi tjener på er jo handel, kjøp og salg. Hvis folk oppbevarer hos oss, så er det jo mer troende å kjøpe og selge. Mer salg. Men vi tjener ikke noe i seg selv på oppvaringen. Men vi skjønner at det er en viktig tjeneste å tilby, da. Når man holder på i det spesiet vi holder på med. Men det er helt klart det at... Nei, altså, jeg mener i hvert fall at hvis du...
Hvis du er ikke en institusjon, altså hvis du er en privatperson eller for så vidt en liten bedrift, og skal oppbevare en betydelig mengde bitcoin, så mener jeg at multisig, multivendor er den eneste forsvarlige måten å gjøre det på.
Også hvis du er en stor institusjon, så vil jeg på en måte si at den teknologien som da for eksempel 4G bruker, det er for øvrigt den samme teknologien som NBX og K33 og på en måte de fleste kryptobørser bruker, såkalt MPC, det er også en helt gangbar måte å gjøre det på. Men det er komplekst, og det er dyrt. Det er ikke noe for hvermassen, for å si det sånn. Det er på en måte en mer sånn institusjonell...
offering. Og det er også det de fleste kryptobørser bruker, fordi det vi snakker om her med multisig, det er en Bitcoin-greie. Og hvis du skal tilby liksom 18 ulike kryptorouter, så kan du ikke basere deg på det vi gjør, som nemlig er den veldig enkle og samtidig veldig, veldig trygge multisigen i Bitcoin. Det slipper billigere unna det her. Ja, men i hvert fall, det mener jeg virkelig, skal du oppbevare store mengder i Bitcoin, du må bruke multisig, og du må bruke multivendor. For vi ser nå at
Det som ikke skal skje, det kan iblant skje. Og du er nødt til å sette deg selv i en posisjon hvor du kan overleve. Og ikke bare overleve, men til og med kan puste rolig og sove godt om natta. For dette her har, som du har vært inne på her tidligere, at dette her var det ene brandet som alle gikk rundt og anbefalte.
nesten alle podcaster og show og hei, og det var det som nærmeste status-symbolet å gå rundt og ha denne lille nerdete kalkulatoren å trekke frem. Og det er mange som føler seg litt dumme nå i etterkant. Så på en måte, man sier gjerne at lyner slår ikke ned to ganger og
Den tryggeste dagen å fly er dagen etter en stygg ulykke. Så jeg tror ikke dette her kommer til å skje igjen, men det illustrerer noe veldig sentralt, som er det at det utenkelige kan faktisk skje. Du kan ikke ta det helt ut av regnstykket, og da må du nesten skru seg med det til regnstykket som også tåler det, da.
Det ligger jo en del potensial i det for bitcoinspace, det begrepet som folk kommer til å laste med, antifragilitet. Det er noe vi vokser litt på i ettertid, å få en sånn kalddusj som vi kan tilpasse oss.
Det er et perspektiv på det, og det er positivt. Man ser at akkurat nå er det nok veldig mange som går gjennom sitt eget oppsett, og det er positivt. Det er veldig mange bedrifter som går gjennom syngreier, og det er positivt. Og vi ser særlig at folk bruker AI-modeller i større og større grad. Det har vi bare i Bitcoin gjort i lang tid allerede, og det er noe vi bare gjør mer og mer av hver eneste dag.
Og det er positivt. Så alt det der er positivt. Men så er det samtidig... For det første har jo tusenvis av bitcoin mest sannsynlig blitt stjålet, og det i seg selv er en tragedie. Men jeg tror heller ikke vi skal underbløre helt. Jeg tror dette her er et kjempeslag inn mot self-custody. Jeg tror det er fryktelig mange mennesker som fra før har vært litt sånn «Åh, er dette her egentlig helt frykt?» Og så ser de noen YouTube-videoer og kanskje nøler seg frem, og så lander de på at «Ok, jeg skal gjøre det».
Og så ser du dette her, og så, fy faen, kødder du, eller? Jeg har gjort alt som jeg skulle, jeg har kjøpt den der dumme dingsen, jeg har brukt masse penger på dette her, jeg har sett timesvis med YouTube-videoer, jeg har sittet og svettet, jeg har til og med sittet med sånne her ståplater og inngravert side mitt, og så allikevel skjer dette her, ikke sant? Jeg tror det er mange som blir vetskremt av det.
Og vi har sett et sånt voldsomt rush av bitcoin inn på tjenesten oppover oss de siste dagene Jeg vil anslå at vi kanskje har noen 20-25%-rektning i total mengde bitcoin oppover oss på noen få dager Vi har en liten graf som vi har internt som viser veksten i hva vi har i Cold Storage Og det er en graf som egentlig er overraskende linjær oppover flere år Og så gjør den et kjempehopp nå
Og det har ikke skjedd før. Vi har hatt en linjær vekst hele tiden i hvor mye bitcoin vi har oppgått på vegne av folk. Og så plutselig gjør det et gigahopp. Og så håper jeg at veldig mange av de bitcoinerne skal ut igjen. At det er mange som bare bruker dette her som en midlertidig greie mens de får ordnet syksakene sine og tenkt seg om og fått ned pulsen og liksom, ok, nå bare puster vi veldig rolig og så kommer de bitcoinerne ut igjen.
Men på en måte er jeg redd for at veldig mange av de bitcoinene kommer ikke ut igjen. Jeg tror at dette vil være en så stor skrell for veldig mange mennesker. Så igjen, jeg håper at de bitcoinene kommer ut, og det skal vi selvfølgelig...
Jeg skal ikke stå på oss for å si det sånn. Men jeg er veldig redd for at mange av de bitcoinene der har gått inn en enveis dør nå, og det å på en måte selge inn egen oppbevaring til folk i fremtiden, det vil være knepet vanskeligere. Fordi man har denne stygge, stygge blenda her å se tilbake på.
Det er et godt poeng. Jeg ble tenkende på hvem er de som har mistet midler nå i dette her? Det er jo liksom ikke... Det er ikke de som... Altså, de som er mest ihuget av bitcoiner, de har jo allerede gått videre til multisig på en måte. Dette her er de som har lagget litt etter, kan jeg se for meg. De som har fått med seg, eller liksom, jo, jo, det er coldcard som gjelder, eller de har fått i en gave av noen som for eksempel du selv har gitt.
Og så har det liksom stoppet opp der, og så har de ikke tatt steget videre til multisig av en eller annen grunn. Så dette her er de som, det er akkurat som at det er en litt sånn sårbar gruppe av folk som ikke er liksom all in på bitcoin. Kan jeg se for meg da? Ja, men samtidig, jeg tror samtidig også dette her har på en måte tatt ganske mange sånn
Jeg tror det er mange som er all in som også liker å bruke single, sier jeg. Vi ser det jo. Det er ikke sånn at vi har totalt innsyn i hva folk sender bitcoin til når de sender likpotensen. Men vi har jo likevel fått ganske mange indikasjoner på noen små ting. På hva er det vi kaller navn, er det folk gir lommeboka seg til, hva er det de sier på oss på supportmelding. Vi får noen indikasjoner her og der på hva folk bruker.
Og det er jo mye. Ja, ja, folk har kjøpt seg et par bitcoin da. Masse, masse penger. Og yes, da måker vi ut til Ledgern. Egenkøsten er veldig bra. Supert. Måker du ut til Tressorn. Og liksom Tressorn, entall. Ledgern, entall. Altså, multisig er det er det ganske stor knepp opp.
Du fikk litt hodepinne av den tressoren in the first place, og akkurat når du føler du har begynt å få passe grei kåret på den, så skal du ha to luringer til inne i bildet, og samspille mellom disse her, og så er det noen ekstra greier du må ta backup av. Og plutselig er det ikke lenger bare
Plutselig er det ikke lenger bare bærenkel og device-ene, du må også ta vare på det de kaller for deskriptoren. Og hva i jule helsikker er deskriptoren? Det er sånne der svære pdf-masseinformasjon, hvor det står sånn der, ops, ops, ikke mist denne, da kan du miste midlene selv om du har device-ene. Og folk får jo hetta før du rukker til fullføret. Så det er derfor jeg sier til folk, du må kjøpe en tjeneste fra noen som lever av å levere dette her. For enten så kan du bekymre deg selv,
Ellers kan du betale noen andre for å bekymre seg. Ikke sant? Det er på en måte noe sånn, jeg tror det er en sånn fundamental greie man ikke kommer helt unna. Så, igjen. Nå blir det veldig mye kassaskilling fra meg her. Jeg får ingenting fra dem for å skille det til noen, bare så det er sagt. Ikke noe kommersielt forhold til kassa, jeg bare synes det er en veldig bra tjeneste. Det koster noen hundre par hundre dollar i år eller noe sånt for den intro-pakka deres. Og du bare tar bort veldig mye hodepinne. Og du gjør det faktisk mulig å forholde seg til som et vanlig dødelig menneske.
Bra. La oss gå litt tilbake til hva har skjedd, spørsmålet mitt. Har du noen tall på hvor mange midler som kan ha blitt stjålet her? Eller noe estimat? Jeg tror det siste er fortløpende endring. Vi spiller jo i dette fire dager etter at dette først brøt ut. 4. august. Det er jo tall som hele tiden kryper oppover. Ja.
Men de siste tallene jeg har sett, er at det er stålt bitcoin for omlag 100 millioner dollar. Så det blir noe sånn som 15-16 hundre bitcoin. Men det er sånn vi vet om, ikke sant?
Så det er ikke mer enn å sæle og kjøpe på en litt halvgod dag. Ja, eller selge. En mann har lyst til å selge. Men samtidig, dette er det vi vet om, ikke sant? Og jeg tror her at det er store møkler. Fordi
Det er ikke sånn at det bare er én angriper. Først var det én angriper. Det var én som angrep. Mange som reagerer, hva i helsike er dette her? Her er det coins som flytter på seg som ikke skal flytte på seg. Innen få timer så har folk funnet ut av hva det er som gjerns. Men da er jo katta ut av sekken. Da vet alle det. Ja.
hvor mange det er som nå uavhengig av hverandre sitter og angriper det er umulig å si og hvis du er litt tjukk i hodet og angriper dårlig, hvis vi kan sette oss inn i det umoralske kriminelle skoene til angriperne hvis du er litt tjukk i hodet så gjør du dette slik at du for eksempel sweeper alle coinsene til ett sted så du kan se her blir det nappa ut coins fra 40 ulike wallets og alt havner på ett sted da er du idiot
Hvis du er sånn kneppesmartere, noe helt sånn trivielt som i stedet for å nappe alle coinsene til samme sted, så bare napper du coins til en ny adresse hver gang. Mhm.
Og så er det ingenting som forbinder disse her. Og så kanskje senere gjør du en coinjoin, eller swapper over til en annen kryptovaluta via en eller annen swap-tjeneste. Ikke sant? Da plutselig er det... Du har bare liksom levelet opp bittelitt på den tjukke hudskalaen. Du har blitt litt mindre tjukk i huden enn den opprinnelige angriperen. Men det har blitt veldig mye vanskeligere å ta dette her. Så...
Hvis det var noe sånt som 1500-1600 coins akkurat nå, som vi vet om, hva er mørketalen her? Mørketalen er store. Og så er det heldigvis mange som også har klart å redde midlene sine. Jeg har for eksempel sett noen tall fra et av de største miningpoolene, Mara. De har en egen tjeneste for å hjelpe folk med å kringkaste tidssensitive transaksjoner.
Og hvis du har en sårbar multisignatur wallet, så blir det veldig teknisk, men vi skal holde det litt sånn light. Men hvis du har en sårbar multisignatur wallet, altså det vil si hvor det er for eksempel kun call cards, så er du litt sånn resen mot angriperen. Fordi fra det øyeblikket du kringkaster transaksjonen din, så plutselig får angriperen mer informasjon, som gjør det lettere å hacke deg. Så i det øyeblikket du har kringkastet, så er du sårbar. Men Mara da, de har en tjeneste hvor folk kan gå direkte til Mara.
og gi dem transaksjonen og så blir ikke transaksjonen offentlig før den er på blokkskjeden og da har du allerede unnslått på de angriperne så Mara sier jo så sist jeg så fra Mara dette her er da rukket blir et par dager gammelt men sist jeg så fra Mara så er det de alene hadde reddet 2500 bitcoin ut av multisignatur wallets ja
Så det er jo A, jeg tror det er store møkter, og så B, heldigvis, så er det mange som også har klart å redde dette her. Og jeg tror og håper da at de som har oppbevart de virkelig store mengdene, enten det er for sin egen del, eller på vegne av et firma, eller hvis de driver en tjeneste et eller annet slag, så tror jeg det er multisignatur som har reddet veldig mange. Ok, så mange midler har blitt reddet, så det er egentlig en solskinshistorie vi...
Det er en grusom historie med enkelte lyspunkter. Jeg forventer ikke nødvendigvis at du vet det, men kan transaksjonsavgiftene ha gått opp disse dagene her, basert på at folk flytter midler i villenskyene, da?
Det er minimalt altså. Hvis det har skjedd, så er det helt minimalt. Nei, så jeg ser jo nå at... Jeg må sjekke avgiften akkurat nå. De er jo nede på null, de. Eller helt annet. Bitcoin-blokkene har jo lenge vært...
lenge, lenge, lenge vært så å si ubrukte. Du har jo hatt en forskjellighet for disse her avgiftene, vet jeg. Det er derfor jeg tenkte jeg ville høre med deg. Jeg vil jo gjerne at avgiftene skal opp, ja, sammen til en gang, det er på lang sikt. Men det... Altså i det store bildet så er dette her såpass få enkeltransaksjoner at det ikke har spilt noe... Nei, det er for små tall, altså samlet sett, for at det skal ha noe å si. Så var det dette her som jeg holdt på å
Forgripe holdt på å si, er det det man sier? Foregripe. Foregripe er noe ganske annet. Foregripe. Disse her som sitter og prøver å se om noen har generert bitcoin-nøkler på tallet 17. Og de som til slutt da må ha lykkes med å knekke en coldcard der. Hvem er de liksom? Og hva vet du om den første coldcarden som ble knekt der?
Så den første angriperen, det ser på en måte ut til de ikke vet helt hva de er med. For eksempel med dette her vi ser nå at de har sweepet masse coins til samme adresse. De sweeper et antall, tre, fire, fem, seks hundre coins til samme adresse. Og det gjør det jo veldig enkelt å følge med på hva er det som skjer. Du kan ikke nødvendigvis stoppe dem fra å gjøre noe, men du kan samtidig gjøre det mye lettere å følge med på dette.
Og så har det også flere folk som har klart å grave litt i dette, og det ser ut som at de har nok brukt offentlig tilgjengelige tjenester for å hente ut blokksjededata på en sånn måte at det er, eller de har brukt kommersielle leverandører av API'er for blokksjededata.
På en sånn måte at det eneste tilbyderne der har også klart å fange opp noen spor. Og hvis du er middelsteknisk kompetent, så er dette data du kan hente ut fra din egen PC uten å ha en bruker noe stelt. Så de har gjort en del sånne ting som ser ut som de kanskje ikke er så dypt nede i salaten. Og det kan jo være en indikator på at det er...
Noen som har sagt til en eller annen AI å hjelpe meg å hacke 500 bitcoin og så lagt seg til å sove og så jeg tror ikke det er så simpelt på en måte Kan en AI-modell ha funnet den sårbarheten hos Callcard liksom?
Det tror jeg er veldig aktuelt. Det tror jeg ikke er, det tror jeg i aller høyeste grad kan ha skjedd. Det er selvfølgelig umulig å bevise eller motbevise, men vi lever nå i en helt ny verden. Bare det siste halvåret så har vi plutselig befunnet oss i en helt ny verden hva gjelder sårbarheter og utnyttelse av sårbarheter. Det er på en måte en mye mer nåderøs verden.
Og så er denne her, den skal vi samtidig ikke helt frikjenne coldcard gutta ved å si at det var bare en sånn dødskraftig AI hvem kunne forutsette at dette her er en utrolig stygg tabbe som på ingen måte kun AI kunne fange opp. Men hvis vi zoomer litt ut da, så plutselig er vi i en situasjon hvor AI kan brukes både til å sikre ting, men også til å angripe ting.
Og der er jo en sånn frustrerende ting som veldig mange har merket de siste dagene, er jo det at hvis du går til OpenAI eller til Entropi, altså de to store amerikanske leverandørene av IT-hensyter, hvis du går til dem og ber dem om hjelp til å tette sikkerhetshult,
Så rimelig kjapt får du høre fra dem at "Nei, beklager, det kan jeg ikke hjelpe deg med, for dette her er noe som kanskje en cyberattacker ville funnet på å spørre oss om. Og våre AI-modeller, de er så kraftige at de, det kan du ikke bruke den til." OpenAI bare nekter å svare, og så er på en måte hele samtalen død. Entropic tar og nedgraderer deg til en dårligere AI-modell som ikke er liksom toppmodellen.
Og så merkelig nok da, hvis du går til de kinesiske modellene, så får du all den hjelpen du vil ha i hele verden. Så det som har skjedd nå de siste dagene er at hele virksomheten har samlet seg rundt Kimi KT, som er en helt ny kinesisk AI-modell, som er den aller aller beste på å finne sårbarheter. Og det gjelder jo både om du angriper eller forsvarer, ikke sant?
Så det som ser ut til å skje akkurat nå er at hele bitcoin-miljøet sitter med denne Kimi K3-modellen og aktivt scanner alt mulig rart av software for å se i det gode stjeneste for å tette disse hullene ikke for å stjele noen smidler Så det tror jeg er en helt essensiell ting vi alle må gjøre mye mer av Og det som for så vidt er en grei ting også her er jo at det plutselig har jo
hvem som helst da, kan jo nettopp ta en AI-modell, og så får de, håper ikke å bli blokket av de formynderske amerikanske modellene, men de kan jo for eksempel gå til en AI-modell og bare be om hjelp meg, gjøre en liten analyse, bare hjelp meg å se på
Hvordan er sikkerhetskulturen på det du kan finne av åpent tilgjengelig informasjon om dette selskapet? Se på koden de publiserer. Se på rutinene de har. Se på hvordan arbeidskulturen deres ser ut til å være. Det er en liten morsom øvelse å gjøre. Jeg gjorde det tidlig i dag, eller tidlig i går, og
Og Coinkite har vært helt nederst av alle de du har hørt om av de aktuelle selskapene. Hva er grunnen til det at Coinkite har dritt seg ut sånn? Jeg får litt sånn vibber. Når jeg har hørt om Mt. Gox, så sier de at Mt. Gox til slutt så
ble den drevet på gaffateip, altså det var en sånn enorm vekst der, som gjorde at de ikke klarte å holde tritt med, og til slutt så var vi hele mann koks bare drevet på gaffateip og god vilje, holdt på å si, eller håp. Er det litt det samme at du har hatt noe som ikke har vært liksom, du har hatt et selskap som har liksom vokst og blitt bitcoinernes yndlingsselskap, og så plutselig skal de rulle ut...
Nye partier med cold wallets eller oppdateringer også liksom. Er ikke organisasjonen rigget for veksten? Det er jo veldig vanskelig å si da. Jeg har nærmest psykoanalysert fra avstand her. Men jeg tror jo i hvert fall i GOX-tilfellet så er det jo helt tydelig at det å drive en bitcoin-tjeneste er jo på en måte noe du må spørre deg selv. Er du
Er du kompetent nok til å gjøre dette her, på en måte? Er du kompetent nok til å tilby dette? Og hvis ikke, så...
Hvis ikke, så trenger du ikke ha dårlige intensjoner. Hvis du ikke er kompetent nok, så er det likevel noe du aldri burde ha gjort. GOX er et tilfelle. Vi har jo hatt tilfeller i Norge også. Jeg vil jo si at for eksempel Bitcoins Norway, de er nå nedlagt, men de er jo da hittil det eneste norske selskapet som er rammet av en hack hvor folk har mistet Bitcoin. Det begynner å bli noe norsk, ja, men de ble hacket før det nedlått tilbake. Jeg mener at Bitcoins Norway er også et eksempel på noe hvor du på en måte
åpenbart ikke var kompetent nok til å gjøre det du drev med, og at det i seg selv var sterkt kritikkverdig. Og så er det på coldcard, for jeg er så dratt her, for hvis du ser på hardwaren de har laget, eller softwaren de har skrevet, hvis du ser på mye av de greiene de har produsert, så er det ting som åpenbart er av høy kvalitet. Ta for eksempel denne modulen de da har laget for å generere tilfeldige tall. Altså den oppdateringen?
Nei, altså den som hele tiden har vært der. Den som har vært der, men de bare ikke koblet riktig sammen. Den modulen i isolasjon, den funker. Det er bra kode. Det er bra hardware. Nå kan ikke jeg så mye om hardware, men det er andre folk som kan mer. Folk som har sett på hardware, har konkludert at det er bra hardware. Så det er liksom...
Men så har de samtidig fucka opp så sinnssykt da I den biten hvor du skal sammenkoble Den modulen sammen med resten Apropos med gaffa type Det er ikke gaffa type en gang Er det liksom bare en uheldig Menneskelig feil Eller er det et eller annet Ja, men du er nødt til å
Ja, det er en menneskelig feil, men den virkelige feilen ligger i at du har satt deg selv i en situasjon hvor den menneskelige feilen kan skje. Igjen tilbake til dette defensive opplegget. Enten det handler om å kode på en bitcoin-tjeneste, eller det handler om å sette opp din egen oppbevaring. Du skal hele tiden sørge for å ikke sette deg selv i en situasjon hvor igjen kjukkassmanøver, hvor igjen såkalt fatfinger kan velte hele lasset.
Og igjen, jeg mener at den der fiksen jeg beskrev i sted illustrerer dette veldig, veldig, veldig godt. At når de fikser problemet, så lader de inn en defensiv sjekk. Mhm.
Jeg mener at det i seg selv avslører hele opplegget for det amatørskapet det har vært. At bare ikke den sjekken der, og hundre andre tilsvarende sjekker, for å si det sånn. Du skulle ha hatt mange lag med sjekker her. At ikke den sjekken der var med fra dag 1. Det illustrerer en total mangel på riktig sikkerhetskultur-
Hos de som sitter og holder på med det aller mest sensitive. Og så har jo han, sjefen i Coldcard, Novak, har jo hatt en sånn, hva skal man si, en veldig intens personlighet. Og hatt et veldig
ikke noe så godt rykt det er noe så dårlig rykt det også, men han har hatt noen veldig sånne ok, han er utrolig kjip og hard og intens og slenger med leppa, men det er litt sånn greit for han er så innmari glup og så har han på en måte klart å skape en sånn aura rundt seg selv som på en måte har forplantet seg gjennom hele Bitcoin-miljøet men mannen har jo åpenbart visst hva han har snakket om når han har hørt på det han sier
Men igjen, det hjelper jo ikke det, når du allikevel klarer å la den der ene. Igjen, vær sånn flink du absolutt vil, men hvis du setter deg selv i en situasjon hvor du sitter på en stole med bare et stolebein, så er det på en måte hvis jeg selger en dødssynd som bare ikke skal skje. Absolutt.
Ok, siste spørsmålet mitt. Vi har allerede foregripet det. Hva må folk gjøre? Det er vel kanskje å ta seg en tur inn på kasa.io eller en multisig løsning.
Bør man begynne å oppdatere firmware på disse her coldcardsene sine, eller skal man nå bare brenne dem? Jeg vil si at hvis du har en coldcard,
så må du dessverre bare kvitte deg med den. Ikke kvitte deg med den, for da hadde jeg la den ligge i skuffen som et minne om det som en gang var, men ikke bruk den. Du har nå akkurat fått deg en ny utstillingsgreie, eller en ny brevvekt. Det er det dere har fått av meg. Det er en veldig dyr brevvekt hvis du har kjøpt toppmodellene, og det er kjedelig å beklage, men det er bare...
De pusha oppdateringen som fiksa akkurat genereringsproblemet, men oppdateringen de pusha har samtidig ødelagt mange folks devices fordi oppdateringen i seg selv var rusht ut på en dårlig måte. Det som kalles bricking, hvor du installerer en oppdatering og så krasjer den underveis og så plutselig kommer den hverken frem eller tilbake.
Jeg har sett noen på X som kjøper coldcards for 20 dollar per stykke. Er det på grunn av at det er bra hardware i den? Jeg vet ikke, det kan være memorabilia, og så er det et annet poeng. Hvis du har blitt rammet av en angrep, hvis du har mistet coins, greit å få med seg. Spar på selve device. For hvis du mot formodning, jeg tror ikke at det her kommer til å skje, dessverre, men hvis... Det kan være bevismateriale.
Ja, hvis midlene fanges opp, så er det å ha det fysiske device som du genererte nøkkelene dine på, det å ha det fysiske device er den eneste måten å kunne bevise for ettertiden at disse nøklene tilhørte faktisk meg. Så hvis du har vist av nøkkelene dine, så skjønner jeg kanskje at du har lyst til å brenne den i en eller annen forferdelig bitter seremoni, men hvis du har blitt angrepet,
Spar på kolkarden Ikke gjør noe mer med den Ikke fikk du noe mer med den Da bare ødelegger du dine senere sjanser Men bare legg den på trygt sted Og på varen Jeg kommer til å fortsette Å eie mine, men ikke til å bruke de Til noe seriøst Jeg skal fortsette å ha de som en liten påminnelse Om hvor dumme anbefalinger jeg har delt ut Men Men også, ja, jeg har nevnt det mange ganger nå Multisignatur En veldig, veldig god idé
Hvis du er den skikkelig nerdete typen med en del fritid, så gjør dette helt selv uten å betale noen noen penger. Det er fullt mulig å gjøre det selv, og det er ikke altfor gærent heller. Men det er nok for deg med litt mer interesse enn normalt. Hvis du er en fyr med full jobb og to unger og kanskje til og med et par sunne hobbyer utenom Bitcoin, så
Bare bruk de pengene. Gå til Unchained, gå til Kasa, gå til Nunchuk, det finnes flere leverandører som tilbyr det samme. Bruk de pengene, sørg for å ha flere ulike leverandører av devices. Hvis du følger de rådene der, så hadde du vært helt good nå, selv om du hadde hatt en coldcard. Og jeg tror du kommer til å være good for alltid, hvis du følger de rådene der hele veien ut.
Det var gode siste ord, tror jeg. Tusen takk for at du stilte opp igjen, Torkel. Det var hyldig det. Bitcoin-snakk, og denne episoden spesifikt, produseres i samarbeid med bare bitcoin. Det eneste CD jeg selv bruker til å kjøpe bitcoin. Og det er fordi at bare bitcoin diller meg kjøpe sets helt uten distraksjoner. Når opplevde du det sist egentlig? Ingen distraksjoner. Kjenn litt på det. Den stillheten.
Det er lydende, ingen distraksjoner. Bare bitcoin. No bullshit. Har jeg fått fram poenget mitt? Nå kanskje. Så last ned appen til bare bitcoin i dag og bruk verbekoden bitcoinsnakk for en hyggelig vervebonus. Du finner den verbekoden i episodebeskrivelsen, så ikke det er noen misforståelser.
Og ja, faktisk er dagen i dag en ekstra god anledning til å laste appen til bare bitcoin, fordi at dagens gjest er Torkel Rogstad, medgrunnlegger av bare bitcoin. Så en slags produktplassering i form av gjesten finner du der.