Kamalian sa Coldcard Seed na Nag-uugnay sa Pagkawala ng $38M na Bitcoin Habang Kumakataas ang Mga Estimasyon ng Pagkawala

iconAMBCrypto
I-share
AI summary iconSummary
Bitcoin breaking news: Isinugnay ang isang kamalian sa seed ng Coldcard sa higit sa $38 milyong pinagkakaitang Bitcoin, na isinasaad ng Chainalysis na ang pagkakait ay nauugnay sa mga komprometadong private key. Ipinataas ng Galaxy Research ang tinatayang pagkawala sa $70.2 milyon sa 1,196 na address. Binaril ng Coinkite na ang mga firmware update ay hindi makakatulong sa pag-aayos ng mga vulnerable na seed, at inanyayahan ang mga gumagamit na lumikha ng mga bagong seed. Malapit na sinusubaybayan ng mga balita tungkol sa Bitcoin ang umuunlad na sitwasyon.

Naglalayong malaman ng mga imbestigador ang mas malawak na epekto ng bagong ipinahayag na kahinaan sa pagbuo ng seed ng Coldcard, na pinag-uugnay ng blockchain analytics firm na Chainalysis sa higit sa $38 milyon na pinagkakakitaang Bitcoin.

Ang pinakabagong mga natuklasan ay nagpapatuloy sa nakaraang security advisory ni Coinkite, na nagbabaong ang isang firmware error ay nagbawas sa randomness na ginamit upang lumikha ng wallet seeds.

Ang mga independiyenteng pagsusuri mula sa Block at Galaxy Research ay nagtapos din na ang kakulangan ay maaaring magbigay-daan sa mga attacker na muling bumuo ng mga nasasakop na private key sa ilang mga sitwasyon.

AD

Nasira ng error sa firmware ang pagbuo ng seed

Ayon sa teknikal na pagsusuri ng Coinkite, ang problema ay nagmula sa isang error sa firmware na nagbawal sa inaasahang hardware random number generator na mag-ambag sa paggawa ng seed.

Sa halip, ang nasabing proseso ay nakasalalay sa isang deterministic software fallback sa MicroPython, na nagbuo ng entropy mula sa impormasyon ng device at timing data kaysa sa isang cryptographically secure na hardware source.

Ipinagpalagay ng Coinkite na ang mga nasasakop na Coldcard Mk3 device ay nagbuo ng mga seed na may halos 40 bits ng epektibong entropy.

Mas tarde, ang mga device na Mk4, Mk5, at Q ay naglagay ng karagdagang entropy mula sa kanilang secure elements, na nagpapataas ng epektibong search space sa halos 72 bits. Gayunpaman, nanatili itong mas mababa sa layuning 128-bit na seguridad.

Ang mga siyentipiko sa Block ay nagsagawa ng magkakaparehong konklusyon, na nagpapahiwatig na ang kamalian ay maaaring magbigay-daan sa mga hacker na muling bumuo ng mga pribadong key sa ilang mga kondisyon.

Trace ng Chainalysis ang higit sa $38 milyon sa pinagkukunang Bitcoin

Nilikha ng Chainalysis ang insidente bilang isang “$38M+ na hack sa Coldcard”, sinasabi na ang attacker ay sistematikong tinarget ang mga wallet na may mas mataas na halaga bago lumawak sa mas maliit na balanse.

Nakakita ang kumpanya ng 1,196 na naapektuhang UTXO, kabilang ang isang UTXO na may halagang humigit-kumulang $1.8 milyon.

Ayon sa kanilang analisis, ang attacker ay nakuha ang halos $30 milyon sa unang 10 minuto, tapos sinweep ang halos 500 na wallet sa loob ng 25 minuto lamang.

Sinabi ng Chainalysis na patuloy nilang sinusubaybayan ang mga wallet ng attacker at mga kaugnay na consolidation addresses habang natutukoy ang karagdagang biktima.

Magkakaibang pagkawala ang inaasahan ng iba’t ibang kumpanya

Hiwalayin ang analisis mula sa Galaxy Research ay sinugnay na mas mataas pa ang kabuuang pagkawala.

Nakakita ang Galaxy ng 1,196 na address na naglalaman ng halos 1,082.65 BTC, na may halagang humigit-kumulang sa $70.2 milyon, na tinapon sa loob ng 41-minutong panahon.

Hindi dapat ituring na direkta na komparableng ang dalawang pagtataya.

Ang Chainalysis at Galaxy ay tila nagmamarka ng iba’t ibang set ng transaksyon at gumagamit ng iba’t ibang metodolohiya, kaya ang mas mataas na estima ay hindi kinakailangang palitan ang dating $38 milyong numero.

Inaanyayahan ng Coinkite ang mga gumagamit na palitan ang mga nasaktang seed

Sinabi ng Coinkite na ang problema ay nakakaapekto sa mga bersyon ng firmware na Mk3 mula 4.0.1 hanggang 4.1.9, habang ang kanilang updated na abiso ay kabilang din ang mga seed na ginawa sa mga device na Mk4, Mk5, at Q bago ang pinakabagong firmware fixes.

Tekad ng kumpanya na ang pag-install ng updated firmware ay hindi nagpapabuti ng umiiral na seed.

Sa halip, ang mga naapektadong gumagamit ay dapat muna upang i-update ang kanilang device, lumikha ng bagong seed, at mag-transfer ng pera lamang pagkatapos i-verify ang replacement wallet.


Huling Buod

  • Nilink ng Chainalysis ang higit sa $38 milyon sa pinakawalang-bawal na bitcoin sa mga pribadong key na naniniwalaang nilikha ng mga vulnerable na Coldcard device. Samantala, inaasahang mas malaki ang hanay ng mga apektadong address na may halagang $70.2 milyon ayon sa Galaxy Research.
  • Sabi ng Coinkite, dapat ng lumikha ng bagong wallet seed ang mga nasasakop na user dahil ang mga pag-update ng firmware ay hindi makakatulong na ayusin ang mga naunang nilikhang key.

Disclaimer: Ang information sa page na ito ay maaaring nakuha mula sa mga third party at hindi necessary na nagre-reflect sa mga pananaw o opinyon ng KuCoin. Ibinigay ang content na ito para sa mga pangkalahatang informational purpose lang, nang walang anumang representation o warranty ng anumang uri, at hindi rin ito dapat ipakahulugan bilang financial o investment advice. Hindi mananagot ang KuCoin para sa anumang error o omission, o para sa anumang outcome na magreresulta mula sa paggamit ng information na ito. Maaaring maging risky ang mga investment sa mga digital asset. Pakisuri nang maigi ang mga risk ng isang produkto at ang risk tolerance mo batay sa iyong sariling kalagayang pinansyal. Para sa higit pang information, mag-refer sa aming Terms ng Paggamit at Disclosure ng Risk.