Coldcardウォレット、1億1400万ドルを奪う継続的な不正攻撃に伴い、ユーザーに資金の移動を促す

iconCoinDesk
共有
AI summary icon概要
Coldcardウォレットは、影響を受けたモデルから1億1400万ドルが流出するDeFiの脆弱性についてユーザーに警告しています。この脆弱性のニュースは、エントロピーが弱いファームウェアの欠陥によりシードが再生成可能であることを示しています。ユーザーにはアップグレード、新しいシードの生成、および資金の移動が促されています。Coinkiteは、サイコロオプションで作成されたウォレットは安全であると述べています。この警告にもかかわらず、Bitcoinは約6万3800ドルで推移しています。

Coldcardウォレットの開発者は、ユーザーにBitcoinを即座に移動するよう呼びかけており、火曜日に、自己管理型ウォレットから最大1億1400万ドルが不正に奪われているこの攻撃が依然として継続していることを確認しました。

「これは緊急対応が必要です。資金を移管してください。」と同社は記載し、この脅威は現在有効であることを追加し、ユーザーに「オンライン活動が少ない」ユーザーでアラートに気づいていない保有者に注意を促すよう要請しました。これらのウォレットは手動での対応が必要なため、最もリスクが高いです。

これは緊急対応が必要です。資金を移管してください。ご使用のモデルの案内に従い、デバイスをアップグレードし、新しいシードを生成して、慎重に資金を移動してください。

この更新を、オンライン活動が少ない人やこの更新に気づかない人々にも広めてください。

脅威はまだ継続しています。 https://t.co/cbJxJles8x

— COLDCARD (@COLDCARDwallet)

この警告は予防的なものではありません。CoinDeskは月曜日、4回目の sweeping が1日中に発生し、Galaxy Researchの修正された統計によると709のアドレスから約449 BTCが移動し、累計損失が約8900万ドルから最大1億1400万ドルまで増加したと報告しました。

この欠陥は、CoinDeskが金曜日に報じたように、2021年以降活動していないファームウェアに由来しており、単一の鍵で資金を制御し、追加の承認が不要な状態が継続している限り、所有者が行動するまでリスクが残る。

したがって、リスクは特定のデバイスとファームウェアに限定されます。Mk3、つまりColdcardの2019年モデルの所有者は、ウォレットがファームウェア4.0.1以降で設定されている場合、すぐに資金を移動してください。

Coinkiteは、ユーザーが物理的に少なくとも50回サイコロを振って結果を入力し、ウォレットが独自に生成するのではなく、その数字から鍵を構築するデバイスのダイスオプションを使用した人を例外としています。これらのウォレットは不具合のあるコードに一切触れておらず、安全です。ファームウェアが5.6.0未満または1.5.0Q未満のMk4、Mk5、Q所有者は、アップデートし、新しいウォレットを作成した後、コインを移動する必要があります。

シードはウォレットのコインを制御するマスターキーであるため、ランダム性が不足して生成されたシードは攻撃者によって推測・再生成され、デバイスに一切触れないままウォレットの資金を引き出される可能性があります。

「すべてのウォレットは、高品質なエントロピーから生成されたルートシークレットに最終的に依存しています」と、ブゾンはCoinDeskにメールで述べ、そのエントロピーの生成は「信頼できないソフトウェアベースのソースに静かにダウングレードできないアーキテクチャで、セキュアなハードウェアに根ざしている必要があります」と付け加えました。

彼は、代替案の方がさらに悪く、セキュアでないハードウェア上のソフトウェアウォレットはさらにリスクが高く、資金を中央集権的な取引所に預けることは「所有ではなく、借金証書にすぎない」と述べました。

火曜日の米国時間早朝、CoinDeskのデータによると、Bitcoinは63,800ドル付近で取引され、ウォレット警告後もほとんど変動がなかった。

免責事項: 本ページの情報はサードパーティからのものであり、必ずしもKuCoinの見解や意見を反映しているわけではありません。この内容は一般的な情報提供のみを目的として提供されており、いかなる種類の表明や保証もなく、金融または投資助言として解釈されるものでもありません。KuCoinは誤記や脱落、またはこの情報の使用に起因するいかなる結果に対しても責任を負いません。 デジタル資産への投資にはリスクが伴います。商品のリスクとリスク許容度をご自身の財務状況に基づいて慎重に評価してください。詳しくは利用規約およびリスク開示を参照してください。