Dompet Coldcard terjejas oleh kelemahan RNG, 594.48 BTC dicuri

iconBeInCrypto
Kongsi
AI summary iconRingkasan
Berita BTC hari ini mengungkapkan bahawa dompet keras Coldcard diserang oleh kelemahan RNG, yang menyebabkan pencurian 594.48 BTC, bernilai sekitar $38.3 juta. Semakan RNG yang rosak membolehkan penyerang menebak kunci peribadi menggunakan nombor siri dan jam dalaman. Coinkite dan Block mengesahkan kelemahan tersebut mempengaruhi model Coldcard dari tahun 2021 ke atas. Coldcard menasihatkan pengguna untuk menghasilkan benih baharu pada peranti yang telah dikemas kini. Unit Mk3 dengan firmware lebih lama daripada 4.0.1 berisiko, manakala Mk4, Q, dan Mk5 selamat. Kelemahan ini serupa dengan eksploit Ill Bloom dan menonjolkan risiko dalam penghasilan kunci yang lemah. Kemas kini BTC ini adalah penting bagi pengguna Coldcard.

Sebuah ralat firmware telah menonaktifkan penghasilan nombor rawak selamat merentas pelbagai generasi dompet peranti Coldcard, mempercepatkan pencurian yang sedang berlangsung dan telah menguras 594.48 bitcoin (BTC), bernilai kira-kira $38.3 juta.

Pembuat Coldcard, Coinkite, dan pasukan kejuruteraan Bitcoin Block telah mengesan kecacatan itu kepada pemeriksaan penghasil nombor rawak (RNG) yang rosak. Akibatnya, penyerang boleh memulihkan kunci peribadi dompet menggunakan butiran peranti yang boleh diramalkan, bukannya rawak sejati.

Pencurian Bitcoin Coldcard: Bagaimana Ia Berlaku

Firmware Coldcard mematikan penghasil kerawangan binaan cip. Sebagai gantinya, sistem simpanan membina kunci dompet daripada nombor siri peranti dan jam dalaman ia. Keduanya mengikuti corak yang boleh diteka oleh penyerang, menukar benih yang sepatutnya rawak menjadi teka-teki yang boleh diselesaikan.

Disponsori
Disponsori

Peranti yang menjalankan firmware tertentu yang dikeluarkan sejak 2021 hampir tidak mendapat sebarang kerawakan sebenar. Model yang lebih baharu menambahkan pembaikan separa. Ia masih menyempitkan kesudahan yang mungkin kepada kira-kira empat bilion kombinasi, nombor yang boleh diproses oleh komputer moden. Secara sejarah, Block mengesan kelemahan itu kepada pembaruan 2021, dan pembaikan susulan setahun kemudian masih tidak mencukupi.

Oleh itu, kelemahan yang sama menyentuh dompet kertas, simpanan frasa benih, dan ciri-ciri lain yang berkongsi sumber rawak yang sama. laporan Block mengesahkan jangkauan yang lebih luas. Pengaturan ini menyerupai serangan Ill Bloom, yang menguras dompet melalui frasa benih lemah awal tahun ini.

Apa yang Perlu Dilakukan Pengguna Sekarang

Penyerang tidak memerlukan akses fizikal untuk mencuri dana. Alamat yang kelihatan atau kunci awam yang dieksport memberi mereka sasaran untuk menguji tekaan. Sekali tekaan itu tepat, penyerang memegang kunci peribadi dan boleh memindahkan koin tersebut segera.

Coinkite merekomendasikan agar setiap pengguna yang terkena dampak menghasilkan benih baru sepenuhnya pada perangkat keras yang diperbaharui dan memindahkan dana segera. Pembaruan firmware tidak dapat membatalkan kerusakan, kerana benih lemah masih wujud pada peranti.

Sementara itu, pengguna yang menambahkan frasa sandi tambahan ke seed mereka menghadapi risiko yang jauh lebih rendah daripada kelemahan ini. Ia adalah pendekatan yang baru-baru ini disokong oleh ZachXBT untuk dompet mudah alih juga.

Penghasilan kunci lemah telah menguras pemegang kripto sebelum ini. Secara serupa, kebocoran kunci utama menyerang agensi cukai Korea Selatan awal tahun ini. kebocoran kunci peribadi menyebabkan token Humanity Protocol jatuh 88% pada Jun.

Penjual terus memperluas dompet keras luar talian ke kedai-ejai. Namun insiden ini menunjukkan bahawa kecacatan firmware boleh merosakkan janji itu dari dalam peranti.

Coinkite dan Block mengatakan mereka masih menilai sejauh mana kelemahan tersebut meluas ke firmware lama. Sehingga ulasan selesai, pemilik Coldcard harus menganggap sebarang seed yang dihasilkan sebelum pembaikan hari ini mungkin sudah terjejas.

Penafian: Maklumat yang terdapat pada halaman ini mungkin telah diperoleh daripada pihak ketiga dan tidak semestinya menggambarkan pandangan atau pendapat KuCoin. Kandungan ini adalah disediakan bagi tujuan maklumat umum sahaja, tanpa sebarang perwakilan atau waranti dalam apa jua bentuk, dan juga tidak boleh ditafsirkan sebagai nasihat kewangan atau pelaburan. KuCoin tidak akan bertanggungjawab untuk sebarang kesilapan atau pengabaian, atau untuk sebarang akibat yang terhasil daripada penggunaan maklumat ini. Pelaburan dalam aset digital boleh membawa risiko. Sila menilai risiko produk dan toleransi risiko anda dengan teliti berdasarkan keadaan kewangan anda sendiri. Untuk maklumat lanjut, sila rujuk kepada Terma Penggunaan dan Pendedahan Risiko kami.