Cacat Seed Coldcard Dikaitkan dengan Pencurian Bitcoin $38M Seiring Peningkatan Angka Kerugian

iconAMBCrypto
Kongsi
AI summary iconRingkasan
Berita terkini bitcoin: Kekurangan benih Coldcard telah dikaitkan dengan lebih daripada $38 juta bitcoin yang dicuri, dengan Chainalysis menghubungkan pencurian tersebut kepada kunci peribadi yang telah disusupi. Galaxy Research meningkatkan anggaran kerugian kepada $70.2 juta merangkumi 1,196 alamat. Coinkite memperingatkan bahawa kemas kini firmware tidak akan memperbaiki benih yang rentan, dan mendesak pengguna untuk mencipta benih baharu. Media berita bitcoin sedang memantau situasi ini dengan teliti.

Penyiasat sedang mengungkap kesan yang lebih luas daripada kelemahan penghasilan benih Coldcard yang baru diumumkan, dengan firma analitik blok rantai Chainalysis menghubungkan kerentanan ini kepada lebih daripada $38 juta bitcoin yang dicuri.

Penemuan terkini membangunkan amaran keselamatan Coinkite sebelum ini, yang memperingatkan bahawa ralat firmware mengurangkan kerawakan yang digunakan untuk menghasilkan benih dompet.

Analisis bebas daripada Block dan Galaxy Research juga menyimpulkan bahawa kelemahan tersebut boleh membenarkan penyerang merekabentuk semula kunci peribadi yang terjejas di bawah keadaan tertentu.

posting

Ralat firmware melemahkan penghasilan benih

Menurut analisis teknikal Coinkite, masalah tersebut berasal daripada ralat integrasi firmware yang menghalang penghasil nombor rawak peranti keras yang dimaksudkan daripada menyumbang kepada penciptaan benih.

Sebaliknya, proses yang terkesan bergantung pada fallback perisian deterministik dalam MicroPython, yang menghasilkan entropi daripada maklumat peranti dan data penanggalan, bukan daripada sumber peranti yang selamat secara kriptografi.

Coinkite menganggarkan bahawa peranti Coldcard Mk3 yang terkesan menghasilkan benih dengan kira-kira 40 bit entropi berkesan.

Kemudian, peranti Mk4, Mk5, dan Q menggabungkan entropi tambahan daripada elemen selamat mereka, meningkatkan ruang carian berkesan kepada kira-kira 72 bit. Namun, ini masih berada di bawah sasaran keselamatan 128-bit yang diinginkan.

Penyelidik di Block secara berasingan mencapai kesimpulan serupa, menyatakan bahawa kelemahan itu boleh membenarkan penyerang membina semula kunci peribadi di bawah keadaan tertentu.

Chainalysis melacak lebih daripada $38 juta Bitcoin yang dicuri

Chainalysis menerangkan insiden itu sebagai “perompakan Coldcard bernilai lebih dari $38J”, dengan mengatakan penyerang menargetkan dompet bernilai lebih tinggi secara sistematis sebelum memperluas ke baki yang lebih kecil.

Syarikat tersebut mengenal pasti 1.196 UTXO yang terjejas, termasuk satu yang bernilai kira-kira $1.8 juta.

Menurut analisisnya, penyerang mencuri sebanyak $30 juta dalam 10 minit pertama, kemudian mengosongkan sekitar 500 dompet dalam hanya 25 minit.

Chainalysis mengatakan ia terus memantau dompet penyerang dan alamat konsolidasi terkait semasa mangsa tambahan dikenal pasti.

Firma-firma yang berbeza menganggarkan kerugian yang berbeza

Analisis berasingan dari Galaxy Research mencadangkan jumlah kerugian mungkin lebih tinggi lagi.

Galaxy mengenal pasti 1.196 alamat yang mengandungi sebanyak 1.082,65 BTC, bernilai sekitar $70,2 juta, yang telah dicuri dalam tempoh 41 minit.

Dua anggaran tersebut tidak sepatutnya dianggap sebagai boleh dibandingkan secara langsung.

Chainalysis dan Galaxy kelihatan mengukur set transaksi yang berbeza dan menggunakan metodologi yang berbeza, bermakna anggaran yang lebih tinggi tidak semestinya menggantikan angka $38 juta sebelumnya.

Coinkite mendesak pengguna untuk mengganti benang yang terjejas

Coinkite mengatakan isu tersebut mempengaruhi versi firmware Mk3 4.0.1 hingga 4.1.9, sementara nasihat terkininya juga merangkumi benih yang dihasilkan pada peranti Mk4, Mk5, dan Q sebelum pembaikan firmware terkini.

Syarikat menekankan bahawa pemasangan firmware yang dikemaskini tidak memperbaiki benih yang sudah ada.

Sebaliknya, pengguna yang terkesan harus terlebih dahulu mengemas kini peranti mereka, menghasilkan benih baru, dan memindahkan dana hanya setelah mengesahkan dompet pengganti.


Ringkasan Akhir

  • Chainalysis mengaitkan lebih daripada $38 juta Bitcoin yang dicuri kepada kunci peribadi yang diyakini dihasilkan oleh peranti Coldcard yang rentan. Pada masa yang sama, Galaxy Research menganggarkan satu set alamat yang terjejas yang bernilai sekitar $70.2 juta.
  • Coinkite mengatakan pengguna yang terkesan harus menghasilkan benih dompet baru sepenuhnya kerana kemas kini firmware sahaja tidak dapat membaiki kunci yang telah dicipta sebelumnya.

Penafian: Maklumat yang terdapat pada halaman ini mungkin telah diperoleh daripada pihak ketiga dan tidak semestinya menggambarkan pandangan atau pendapat KuCoin. Kandungan ini adalah disediakan bagi tujuan maklumat umum sahaja, tanpa sebarang perwakilan atau waranti dalam apa jua bentuk, dan juga tidak boleh ditafsirkan sebagai nasihat kewangan atau pelaburan. KuCoin tidak akan bertanggungjawab untuk sebarang kesilapan atau pengabaian, atau untuk sebarang akibat yang terhasil daripada penggunaan maklumat ini. Pelaburan dalam aset digital boleh membawa risiko. Sila menilai risiko produk dan toleransi risiko anda dengan teliti berdasarkan keadaan kewangan anda sendiri. Untuk maklumat lanjut, sila rujuk kepada Terma Penggunaan dan Pendedahan Risiko kami.