Збій генерації сидів Coldcard виявив близько 116 мільйонів доларів у біткоїнах, які можуть бути вкрадені, і водночас відновив питання про те, як користувачі перевіряють безпеку інструментів самозберігання, за словами засновника TEXITcoin Боббі Грея.
Підсумок
- За повідомленнями, зловмисники вивели близько 1816 BTC на суму 116 мільйонів доларів з понад 5200 адрес.
- Помилка прошивки залишила деякі сиди Coldcard з близько 40 бітами ентропії замість 128 бітів.
- Грей сказав, що користувачі, які додали незалежну ентропію, згенеровану кубиками, не постраждали від зазначених атак.
- Coinkite випустила виправлену прошивку, але існуючі вразливі сиди вимагають повної міграції гаманця.
Боббі Грей, засновник TEXITcoin, розповів crypto.news, що користувачі Coldcard зазнали збитків, тому що довірили апаратному гаманцю генерацію безпечних сид-фраз, не перевіряючи незалежно джерело випадковості.
«Coldcard п'ять років працював зі зламаним генератором сидів, і це все одно коштувало людям 116 мільйонів доларів», — сказав Грей.
«Деякі з цих гаманців генерували сиди з ентропією лише 40 бітів замість обіцяних 128».
Грей сказав, що нижча ентропія перетворила фрази відновлення, призначені для захисту від атак грубою силою, на цілі, які рішучі зловмисники могли знайти без фізичного доступу до пристроїв.
Дефект сиду Coldcard послабив безпеку гаманця
Coldcard — це апаратний гаманець лише для біткоїна, вироблений канадським виробником апаратного забезпечення Coinkite. Апаратні гаманці тримають приватні ключі подалі від підключених до Інтернету комп'ютерів і підписують транзакції всередині пристрою, зменшуючи вплив шкідливого програмного забезпечення та онлайн-атак.
Повідомлений збій Coldcard стався до того, як приватні ключі потрапили в захищене сховище. Згідно з попередженням безпеки Coinkite, помилка інтеграції прошивки призвела до того, що уражені пристрої використовували передбачуваний програмний генератор випадкових чисел замість призначеного апаратного джерела під час створення сидів гаманця.
Версії прошивки з 4.0.1 по 4.1.9 на пристроях Coldcard Mk2 і Mk3 були уражені. Перший вразливий випуск з'явився в березні 2021 року, залишаючи помилку активною понад п'ять років, перш ніж Coinkite розкрила її 30 липня.
Coinkite оцінила, що сиди, створені на уражених пристроях Mk2 і Mk3, містили близько 40 бітів ефективної ентропії. Вразливі пристрої Mk4, Mk5 і Q генерували близько 72 бітів замість очікуваних 128 бітів, згідно з попередженням.
Правильно згенерований 128-бітний сид забезпечує надзвичайно велику кількість можливих комбінацій. Зменшення ефективної випадковості до 40 бітів залишає близько трильйона можливостей, діапазон, який спеціалізовані обчислювальні системи можуть перебрати, коли зловмисники мають достатньо інформації про процес генерації сиду гаманця.
TRM Labs заявила, що зловмисники могли відновити уражені приватні ключі без відкриття, крадіжки або модифікації апаратних гаманців. Фірма з аналізу блокчейну пояснила помилку конфігурацією збірки, введеною у версії прошивки 4.0.1.
Оцінки в ланцюжку, наведені TRM Labs, попередньо оцінюють збитки приблизно в 1816 BTC, що становить приблизно 116 мільйонів доларів, на понад 5200 адресах. Чотири підозрювані хвилі почалися 30 липня, хоча TRM попередила, що загальна сума може змінитися, оскільки слідчі підтверджують звіти жертв і відстежують додаткові адреси.
Грей каже, що саме самозберігання не зазнало невдачі
В аналізі від 6 серпня Грей описав інцидент як збій у процесі створення приватних ключів, а не як компрометацію біткоїна або фізичних компонентів безпеки всередині пристроїв Coldcard.
Жодному зловмиснику не потрібно було красти пристрій, отримувати його PIN-код або встановлювати шкідливу прошивку, за словами Грея. Як тільки зловмисники відновлювали вразливий сид, вони могли вивести пов'язані з ним приватні ключі та підписувати транзакції з іншої системи.
«Люди, які потурбувалися додати власні кидки кубиків для додаткової ентропії, залишилися недоторканими, тоді як люди, які просто довірилися пристрою, були знищені», — сказав Грей.
Повідомлення Coinkite підтримує розрізнення, що стосується незалежної випадковості. Користувачі, які ввели щонайменше 50 чесних, приватних і незалежних кидків кубиків під час створення свого сіда, не вважаються такими, що перебувають у зоні ризику лише через дефект генератора випадкових чисел. Від 50 до 98 кидків додавали щонайменше 128 біт ентропії, тоді як 99 і більше додавали близько 256 біт, повідомила компанія.
Менше 50 кидків не відповідають заявленому винятку Coinkite. Користувачам, які не можуть згадати, скільки кидків вони зробили, чи був процес приватним, або які остаточні слова сіда вони зберегли, рекомендували переказати свої кошти.
Грей стверджував, що цей інцидент не слід розглядати як доказ того, що централізоване зберігання є безпечнішим у кожному випадку. На його думку, самозберігання вимагає від користувачів перевіряти, як створюються їхні ключі, а не покладатися лише на заявлені функції безпеки продукту.
«Сліпа довіра — ось що підвело тут, а самозберігання бере на себе провину, якої воно не заслуговує. Якщо ви незалежно не перевірили свою ентропію, ви насправді не знаєте, що тримаєте, незалежно від того, скільки функцій безпеки навколо цього нагромаджено».
Його публікація TEXITcoin також відокремила цю подію від фішингу, шкідливого програмного забезпечення та атак на ланцюг постачання. Грей класифікував проблему з прошивкою як серйозну помилку виробника гаманців, а не як доказ того, що Coinkite спроєктувала продукт для крадіжки коштів клієнтів.
Втрати Coldcard змінили рішення щодо зберігання
Поведінка користувачів пішла в іншому напрямку, ніж рекомендація Грея. OKX повідомила про рекордні депозити після інциденту, оскільки деякі власники біткоїнів переказали активи з особистих гаманців на централізовані платформи.
Як раніше повідомляло crypto.news, головний спеціаліст з питань відповідності OKX Джонатан Брокмаєр заявив, що ці надходження представляють протилежність поведінці, яку спостерігали після краху FTX, коли користувачі виводили активи з бірж і переводили їх на самозберігання.
Грей відкинув ідею, що залишення біткоїнів на біржі вирішує проблему. Централізовані сервіси контролюють ключі клієнтів і можуть заморожувати виведення коштів, зазнавати порушень безпеки або фінансово зазнавати невдачі, сказав він.
«Повернення на біржу, тому що пристрій вас підвів, також не є рішенням, оскільки це просто передача вашого ризику та ваших ключів комусь іншому, щоб вони їх втратили», — сказав Грей.
Розслідувачі блокчейну не приписали крадіжку жодній ідентифікованій групі. TRM заявила, що відмінності в побудові транзакцій у підозрюваних хвилях можуть вказувати на кількох зловмисників, тоді як більшість вкрадених біткоїнів спочатку залишалися на консолідаційних адресах.
Фірма виявила обмежену відмивальну діяльність, включаючи депозит 64,9 BTC у Wasabi та 200 ETH, надісланих через Tornado Cash 4 серпня. TRM заявила, що схема транзакцій відрізняється від швидких методів відмивання, які часто асоціюються з організованими хакерськими групами, що підтримуються державою.
Американські інвестори стикаються з іншим компромісом щодо зберігання
Для американських інвесторів, які хочуть лише отримати доступ до ціни біткоїна, спотові біткоїн-ETF, зареєстровані в США, усувають необхідність генерувати сіди, оновлювати прошивку гаманця або підтримувати фізичні резервні копії.
Аналітик Bloomberg Intelligence Ерік Балчунас заявив, що втрати Coldcard посилили аргументи на користь регульованих спотових біткоїн-ETF. Звіт про зберігання ETF зазначив, що такі продукти, як iShares Bitcoin Trust ETF від BlackRock, покладаються на інституційних зберігачів, а не вимагають від акціонерів контролювати приватні ключі.
У заявці BlackRock до SEC зазначено Coinbase Custody як основного зберігача біткоїнів IBIT, а Anchorage Digital Bank названо іншим зберігачем, який траст може використовувати. Однак акціонери володіють біржовими цінними паперами і не можуть вивести базовий біткоїн на особистий гаманець або використовувати його для платежів.
Інституційне зберігання також передає ризик, а не усуває його. У заявці IBIT перелічено злом, порушення співробітників, технічні збої та несанкціоновані перекази як можливі джерела втрат. У заявці також зазначено, що страхування, яке поділяє Coinbase, може не покрити кожен потенційний інцидент.
Користувачі Coldcard повинні замінити вразливі сіди
Coinkite випустила виправлену прошивку для всіх уражених моделей, включаючи версію 4.2.0 для пристроїв Mk2 і Mk3, версію 5.6.0 для стандартних пристроїв Mk4 і Mk5 та версію 1.5.0Q для стандартного Coldcard Q.
Встановлення оновлення лише виправляє генерацію майбутніх сидів. Coinkite заявила, що прошивка не може додати випадковість до існуючої фрази відновлення, оскільки слабкість залишається прив'язаною до сида, навіть якщо користувач імпортує його в інший гаманець.
Постраждалим користувачам було наказано встановити правильну прошивку, згенерувати абсолютно новий сид, перевірити його відбиток та адресу отримання, і відправити невеликий тестовий переказ перед переміщенням решти балансу. Coinkite порадила користувачам зберігати стару резервну копію, доки переказ не надійде на замінюючий гаманець і не отримає підтвердження в мережі.






