Eksploit Coldcard Mk3 Menguras $38J dalam BTC daripada 500 Dompet

iconAMBCrypto
Kongsi
AI summary iconRingkasan
Seorang penyerang mengeksploitasi kelemahan dalam dompet peranti keras Coldcard Mk3, menguras 594 BTC—bernilai lebih daripada $38 juta—daripada 500 dompet dalam tempoh 15–25 minit. Kelemahan tersebut datang daripada entropi lemah dalam penghasilan benih, membolehkan frasa pemulihan diprediksi. Coldcard mendesak pengguna Mk3 untuk memindahkan dana ke peranti yang selamat atau menggunakan frasa BIP-39. Kejadian ini menonjolkan risiko dalam penyimpanan sendiri, walaupun lapisan multisig masih utuh. Sebagai BTC sering dianggap sebagai pelindung terhadap inflasi, kelemahan keselamatan seperti ini menimbulkan kebimbangan terhadap kepercayaan jangka panjang. Dengan MiCA (Peraturan Pasar Aset Kripto EU) yang hampir mendapat persetujuan akhir, pelanggaran seperti ini mungkin mempengaruhi keperluan pematuhan masa depan.

Pada 30 Julai, self-custody Bitcoin [BTC] mengalami ujian tekanan. Seorang penyerang menarik sebanyak 594 BTC bernilai lebih daripada $38 juta daripada 500 dompet Coldcard dalam tempoh kira-kira 15–25 minit.

Tindakan ini merupakan ujian dunia nyata terhadap etos asas Bitcoin, kerana pengguna-pengguna ini melakukan semua perkara dengan betul. Mereka membeli peranti air-gapped yang terkenal, tidak pernah memasukkan benih ke dalam komputer yang bersambung ke rangkaian, dan meninggalkan dana tanpa disentuh selama bertahun-tahun, tetapi masih mengalami kerugian.

Adakah dompet keras lain berisiko?

posting

Hacker menarik 594 BTC daripada 500 dompet Coldcard

Berdasarkan penyiasatan di atas rantai, seorang penyerang memanfaatkan kelemahan penghasilan benih Coldcard Mk3 untuk mencuri BTC dalam masa kurang daripada separuh jam. Kekurangan ini menjadikan beberapa frasa pemulihan Mk3 boleh diramalkan akibat entropi yang lemah.

Biasanya, dompet keras menghasilkan frasa benih menggunakan kerawakan sejati. Namun, kelemahan itu mengurangkan bilangan tekaan yang perlu dibuat oleh perompak dengan mengubah cara sistem memilih perkataan.

Alih-alih memilih daripada 340 undecillion kombinasi, dompet itu memilih daripada beberapa bilion. Walaupun nombor itu besar, ia jauh lebih kecil secara astronomi berbanding apa yang keselamatan Bitcoin direka untuk sediakan.

BitcoinBTC
Arkham

Walaupun begitu, frasa benih itu kelihatan biasa, tetapi perkataan-perkataan itu berasal dari senarai perkataan yang sama. Oleh itu, ruang carian menjadi jauh lebih kecil untuk perompak.

Amaran keselamatan Coldcard

Coldcard menghadapi kritikan akibat insiden ini walaupun telah memperingatkan pengguna Mk3 bahawa dana mereka tidak selamat. Namun, mereka yang melindungi dana dengan passphrase BIP-39 menghadapi risiko yang minimum.

Selain itu, seedphrase yang dihasilkan pada Mk4, Q, dan Mk5 sebelum rilis firmware yang diperbaiki juga terjejas. Laporan nasihat Coldcard said,

Jika anda menghasilkan seed pada Mk3 selepas firmware 4.0.1, dana anda mungkin berisiko.

Pengesah peranti Coinkite lain, seperti TAPSIGNER, OPENDIME, dan SATSCARD, tidak terkesan. Syarikat tersebut menasihati pengguna Mk3 untuk memindahkan dana mereka.

Mereka mencadangkan pemindahan dana ke benih baru yang dihasilkan pada peranti yang tidak terjejas. Selain itu, mereka boleh menggunakan kata laluan BIP-39 yang kuat atau benih hanya dadu.

Walaupun analisis teknikal terperinci syarikat tersebut, tindakan memindahkan dana di bawah tekanan masa mencipta peluang baharu untuk kesilapan pengguna, penipuan phishing, atau kesilapan yang terburu-buru.

Ujian tekanan penyimpanan sendiri

Serangan itu telah menyebarkan kepanikan di kalangan komuniti bitcoin, tetapi ekosistem inti masih utuh.

Ini kerana hanya dompet peranti keras single-sig yang terkesan, yang mendorong penambahan lapisan keselamatan tambahan untuk memperbaikinya. Oleh itu, frasa laluan, multisig, dan lontaran dadu adalah tidak boleh dinegosiasikan.


Ringkasan Akhir

  • Seorang penyerang memanfaatkan kelemahan Coldcard Mk3, menguras 594 BTC bernilai $38 juta dalam masa kurang daripada separuh jam.
  • Kepemilikan sendiri bitcoin menghadapi ujian tekanan, tetapi keselamatan masih terjaga untuk dompet dengan lapisan tambahan seperti multisig.

Penafian: Maklumat yang terdapat pada halaman ini mungkin telah diperoleh daripada pihak ketiga dan tidak semestinya menggambarkan pandangan atau pendapat KuCoin. Kandungan ini adalah disediakan bagi tujuan maklumat umum sahaja, tanpa sebarang perwakilan atau waranti dalam apa jua bentuk, dan juga tidak boleh ditafsirkan sebagai nasihat kewangan atau pelaburan. KuCoin tidak akan bertanggungjawab untuk sebarang kesilapan atau pengabaian, atau untuk sebarang akibat yang terhasil daripada penggunaan maklumat ini. Pelaburan dalam aset digital boleh membawa risiko. Sila menilai risiko produk dan toleransi risiko anda dengan teliti berdasarkan keadaan kewangan anda sendiri. Untuk maklumat lanjut, sila rujuk kepada Terma Penggunaan dan Pendedahan Risiko kami.