Более 1 000 bitcoin, стоимость которых составляет около 70 миллионов долларов США, были похищены из 1 196 кошельков за 41 минуту 30 июля, что почти в два раза превышает сумму, сообщавшуюся при первом обнаружении кражи.
Galaxy Research зафиксировала полное событие на пятницу, обнаружив, что 1082,65 BTC были перемещены между 01:10 и 01:51 UTC в шести блоках, при этом три промежуточных блока были пустыми, что указывает на то, что транзакции были отправлены пакетами, а не непрерывно.
Средства находятся на четырех адресах и не перемещались. Ранние отчеты зафиксировали только один из этих адресов, поэтому сумма увеличилась.
Размер атаки намного меньше, чем у некоторых крупных атак в этом году, но именно механизм делает её необычной — и именно поэтому эта атака имеет такое большое значение.
Большинство криптовалютных краж связано с получением доступа к чему-то. Биржа взламывается, смарт-контракт обманывается, ключ фишится с ноутбука. Защита всегда основывалась на расстоянии — именно это и продает аппаратный кошелек. Храните ключ на устройстве, которое никогда не подключается к интернету, и теоретически у злоумышленника не будет ничего, к чему можно было бы прикоснуться.
При создании кошелька устройство должно выбрать число, настолько большое и непредсказуемое, что угадать его невозможно.
Это число является семенем, и каждый адрес и закрытый ключ выводятся из него по фиксированным публичным правилам. Прошивка Coldcard предназначалась для получения этого числа из специализированного аппаратного генератора случайных чисел. Внутренняя настройка сборки заставляла её пропускать этот генератор, а проверка в вспомогательной библиотеке проверяла только наличие настройки, а не то, включена ли она.
Генерация ключа перешла на базовый программный заменитель, инициализированный серийным номером чипа и его регистрами часов. Этот серийный номер — фиксированные заводские метаданные, а значения часов представляют собой временное состояние, которое злоумышленник может сузить или измерить на собственном устройстве.
В результате диапазон ключей, которые устройство когда-либо могло генерировать, сократился с невообразимо огромного до подсчитываемого. Команды безопасности обнаружили, что генерация ключей могла быть определена на более старых моделях Mk2 и Mk3 — различных версий Coldcard — но на Mk4, Q и Mk5 они оценили диапазон примерно в четыре миллиарда возможностей.
Четыре миллиарда — это большое число для человека, но маленькое для компьютера. Злоумышленник генерирует на собственном оборудовании кандидаты для семян, вычисляет адреса, которые они произведут, и проверяет эти адреса против публичного блокчейна, который может скачать любой.
Каждый шаг этого процесса происходит на машине нападающего. Устройство жертвы не участвует ни на каком этапе и может быть выключено и храниться в сейфе на другом континенте.
Разбор данных Galaxy показывает, что процесс выполняется. Из опустошенных кошельков 1 183 использовали современный нативный формат адресов SegWit, семь — более старый стандарт и шесть — еще более старый. Никто не атакует конкретную жертву одновременно по трем форматам адресов.
Это систематический перебор, при котором каждый кандидат на семя проверяется по каждому пути, который он мог сгенерировать. Оператор может расширить поиск, уточнить его и вернуться в любой момент.
Galaxy предупредила, что дальнейшие волны вероятны, если владельцы не переместят свои средства.
Владелец также не может определить, подвержен ли он риску. Нет теста, который можно запустить на вашем собственном кошельке, чтобы выяснить, находится ли ваш seed внутри воспроизводимого диапазона.
Coinkite, производитель Coldcard, предупредил владельцев Mk3, заявив, что их более новые устройства не затронуты, однако отчет Block включает в область риска также Mk2, Mk4, Q и Mk5. Пока это не будет устранено, всем, кто сгенерировал seed на затронутой прошивке, следует предполагать худшее, а не проверять его.
Однако атакующий допустил одну ошибку.
Клей Гарретт из Block сказал в X, что оператор использовал платный аккаунт у «известного провайдера данных блокчейна» для запроса исходных адресов во время операций, и что внутренние логи провайдера совпали с подозреваемым рабочим процессом с исключительной точностью — до количества, времени и последовательности запросов.
1/ Во время расследования хищения средств из Coldcard вчера мы выявили необычную закономерность в перечислениях. Эта закономерность привела нас к гипотезе, которая позже подтвердилась: оператор использовал платный аккаунт у известного провайдера услуг блокчейна для запроса источника… https://t.co/l5McyhhcNn
— Clay Garrett (@clay_garrett)Поставщик, по всей видимости, предоставлял обычные услуги по запросам, не содержащим никаких указаний на их цель. Block передал информацию в органы власти.
Холодное хранение обещает, что ключ невозможно угадать. Все воспринимают это как обещание, что ключ недоступен, а стоимость поиска и эксплуатации уязвимостей первого типа постоянно снижается.
Anthropic опубликовала исследование во вторник, показавшее, что одна из её моделей снизила безопасность кандидата в постквантовый алгоритм за 60 часов, несмотря на то, что этот алгоритм выдержал двухлетний обзор экспертов.
Хранение ключа безопасно теперь является более простой частью проблемы.

