Vulnerabilidade no Seed do Coldcard ligada ao roubo de US$ 38 milhões em bitcoin enquanto estimativas de perdas aumentam

iconAMBCrypto
Compartilhar
AI summary iconResumo
Notícia exclusiva sobre bitcoin: Uma falha na semente do Coldcard foi ligada a mais de US$ 38 milhões em bitcoin roubados, com a Chainalysis vinculando o roubo a chaves privadas comprometidas. A Galaxy Research elevou a estimativa de perda para US$ 70,2 milhões em 1.196 endereços. A Coinkite alertou que atualizações de firmware não corrigirão sementes vulneráveis, incentivando os usuários a criar novas. Veículos de notícias sobre bitcoin estão acompanhando de perto a situação em desenvolvimento.

Investigadores estão revelando um impacto mais amplo da falha recentemente divulgada na geração de sementes do Coldcard, com a empresa de análise de blockchain Chainalysis ligando a vulnerabilidade a mais de US$ 38 milhões em bitcoin roubados.

As últimas descobertas se baseiam no aviso de segurança anterior da Coinkite, que alertou que um erro de firmware reduziu a aleatoriedade usada para gerar as sementes da carteira.

Análises independentes da Block e da Galaxy Research também concluíram que a falha poderia permitir que atacantes reconstruíssem chaves privadas afetadas em certas circunstâncias.

anúncio

Erro de firmware enfraqueceu a geração da seed

De acordo com Coinkite’s technical analysis, o problema decorreu de um erro de integração de firmware que impediu o gerador de números aleatórios de hardware pretendido de contribuir para a criação da semente.

Em vez disso, o processo afetado dependia de um recurso de fallback determinístico em MicroPython, que gerava entropia a partir de informações do dispositivo e dados de temporização, em vez de uma fonte de hardware criptograficamente segura.

A Coinkite estimou que os dispositivos Coldcard Mk3 afetados geraram seeds com aproximadamente 40 bits de entropia efetiva.

Mais tarde, os dispositivos Mk4, Mk5 e Q incorporaram entropia adicional de seus elementos seguros, aumentando o espaço de busca efetivo para aproximadamente 72 bits. No entanto, isso permaneceu abaixo da meta de segurança de 128 bits pretendida.

Pesquisadores da Block chegaram independentemente a conclusões semelhantes, afirmando que a falha poderia permitir que atacantes reconstruíssem chaves privadas sob certas condições.

Chainalysis rastreia mais de US$ 38 milhões em bitcoin roubado

Chainalysis descreveu o incidente como um “hacking de Coldcard de mais de US$ 38 milhões”, dizendo que o atacante alvejou sistematicamente carteiras de maior valor antes de expandir para saldos menores.

A empresa identificou 1.196 UTXOs afetados, incluindo uma com valor aproximado de $1,8 milhão.

De acordo com sua análise, o atacante roubou aproximadamente US$ 30 milhões nos primeiros 10 minutos e depois transferiu cerca de 500 carteiras em apenas 25 minutos.

A Chainalysis disseceu que continua a monitorar as carteiras do atacante e os endereços de consolidação associados à medida que novas vítimas são identificadas.

Diferentes empresas estimam perdas diferentes

Uma análise separada do Galaxy Research sugeriu que os prejuízos totais podem ser ainda maiores.

A Galaxy identificou 1.196 endereços contendo aproximadamente 1.082,65 BTC, avaliados em cerca de US$ 70,2 milhões, que foram esvaziados em um período de 41 minutos.

As duas estimativas não devem ser tratadas como diretamente comparáveis.

Chainalysis e Galaxy parecem estar medindo conjuntos de transações diferentes e utilizando metodologias distintas, o que significa que a estimativa mais alta não necessariamente substitui o valor anterior de US$ 38 milhões.

Coinkite incentiva os usuários a substituírem as sementes afetadas

A Coinkite informou que o problema afeta as versões do firmware Mk3 de 4.0.1 a 4.1.9, enquanto seu aviso atualizado também inclui seeds gerados em dispositivos Mk4, Mk5 e Q antes das últimas correções de firmware.

A empresa enfatizou que instalar um firmware atualizado não conserta uma seed existente.

Em vez disso, os usuários afetados devem primeiro atualizar seu dispositivo, gerar uma nova seed e transferir os fundos somente após verificar a carteira de substituição.


Resumo Final

  • A Chainalysis vinculou mais de US$ 38 milhões em bitcoin roubado a chaves privadas supostamente geradas por dispositivos Coldcard vulneráveis. Ao mesmo tempo, a Galaxy Research estimou um conjunto maior de endereços afetados, com valor de aproximadamente US$ 70,2 milhões.
  • Coinkite afirma que os usuários afetados devem gerar novas sementes de carteira completamente novas, pois atualizações de firmware sozinhas não conseguem reparar chaves previamente criadas.

Aviso legal: as informações nesta página podem ter sido obtidas de terceiros e não refletem necessariamente os pontos de vista ou opiniões da KuCoin. Este conteúdo é fornecido apenas para fins informativos gerais, sem qualquer representação ou garantia de qualquer tipo, nem deve ser interpretado como aconselhamento financeiro ou de investimento. A KuCoin não é responsável por quaisquer erros ou omissões, ou por quaisquer resultados do uso destas informações. Os investimentos em ativos digitais podem ser arriscados. Avalie cuidadosamente os riscos de um produto e a sua tolerância ao risco com base nas suas próprias circunstâncias financeiras. Para mais informações, consulte nossos termos de uso e divulgação de risco.