فريق الهندسة في Block حدد الكيان وراء استغلال محفظة COLDCARD المادية، وتعقب المهاجم إلى مزود خدمات بلوكشين تم استخدامه أثناء السرقة.
الخرق، الذي وقع في 30 يوليو، سحب حوالي 594 BTC، ما يعادل حوالي 38 مليون دولار، من حوالي 500 محفظة خلال نافذة زمنية مدتها 25 دقيقة بين 01:31 و01:56 UTC.
جعلت عيوب البرامج الثابتة التي استمرت لخمس سنوات كل هذا ممكنًا
يعود السبب الجذري إلى تحديث للبرمجيات الثابتة من مارس 2021، على وجه التحديد الإصدار 4.0.0، الذي عطل مولد الأرقام العشوائية المادي على أجهزة COLDCARD المتأثرة. تم استبدال مولد الأرقام العشوائية المادي ببدائل برمجية قابلة للتنبؤ استخدمت قيم بدء غير سرية، مما يعني أن المهاجم الذي فهم هذه الثغرة كان يستطيع إعادة إنشاء بذور المحافظ المستمدة من بيانات تعريف خاصة بالجهاز. كانت الأجهزة المتأثرة في المقام الأول نماذج Mk3 وبعض وحدات Mk2 حيث تم توليد البذور تحت البرمجيات الثابتة المخترقة.
يبدو أن المهاجم احتفظ بهذه المعرفة لسنوات، مستهدفًا الحسابات غير النشطة. يشير نافذة التنفيذ التي مدتها 25 دقيقة إلى إعداد مكثف، حيث قام المهاجم بحساب البذور الضعيفة مسبقًا وبرمجة عملية سحب الأموال.
قام Block وCoinkite بتنسيق الإفصاح العاجل
قام مهندسو Block، بالتعاون مع Coinkite (الشركة التي تُنتج COLDCARD)، بتتبع النشاط على السلسلة للمهاجم إلى مزود خدمات بلوكشين. وتمكّنت هذه التعاون من الإفصاح العاجل عن الثغرة، كما وصفه الطرفان، قبل نشر التفاصيل الفنية الكاملة.
أصدرت Coinkite إشعارًا فوريًا للمستخدمين الذين يستخدمون الطرازات Mk3 والإصدارات الأقدم الذين أنشأوا بذورًا تحت إصدارات البرمجيات المُخترقة. أشار التقييم الأولي للشركة إلى أن الطرازات الأحدث، بما في ذلك Mk4 وQ وMk5، لم تتأثر بعيب مولد الأرقام العشوائية. وكان الإجراء الموصى به هو إنشاء بذور جديدة بالكامل على أجهزة غير متأثرة ونقل جميع الأموال فورًا.
ما يعنيه ذلك لمستخدمي المحافظ المادية والسوق الأوسع
كان البيتكوين يُتداول فوق 64 ألف دولار أثناء الحادث، وكان تأثير السوق ضئيلًا. كان تحديث البرامج الثابتة الذي أدخل الثغرة هو الإصدار v4.0.0، والذي تم تطبيقه في مارس 2021. اعتقد المستخدمون الذين طبّقوا هذا التحديث أنهم يحسنون أمانهم، لكنهم كانوا في الواقع يولدون مفاتيح سرية باستخدام مولد أرقام عشوائية مُخترَق.

