Пользователи Coldcard призывают срочно перенести seed-фразы после того, как злоумышленники похитили примерно 88,6 млн долларов США 1 августа пользователи аппаратных кошельков Coldcard получили предупреждение высокого уровня: анализ в цепочке показал, что несколько волн краж связаны с seed-фразами, созданными с использованием уязвимой прошивки Coldcard. Соавтор Dogecoin Mishaboar призвал всех, кто когда-либо использовал устройство Coldcard, «немедленно перенести свои средства в новый кошелек» и не повторно использовать старую seed-фразу или вводить слова восстановления на компьютер, подключенный к интернету. Что обнаружили исследователи: - Последний анализ в цепочке от Galaxy Research выявил три подозреваемые волны атак, в результате которых было перемещено 1 367,05 BTC (около 88,6 млн долларов США) из 4 585 адресов. Эта цифра является наблюдаемой оценкой, пока не подтвержденной Coinkite, правоохранительными органами или всеми пострадавшими пользователями. - Самая крупная волна унесла 1 082,65 BTC из 1 196 адресов за примерно 41 минуту 30 июля. Поздняя волна забрала около 208 BTC из 1 912 адресов, при этом средний баланс на адрес снизился до чуть более 0,1 BTC — что указывает на то, что злоумышленники сместили фокус с крупных хранилищ на множество мелких кошельков. - Galaxy отметила, что каждая волна выглядела внутренне согласованной с действиями одного оператора, но не смогла доказать, что все волны были проведены одним и тем же лицом. Третья волна использовала другие методы сбора (отдельные адреса назначения, объединение нескольких жертв в одну транзакцию и проверка только стандартного пути вывода). - Galaxy также предупредила, что известные ей шаблоны не обнаружат все кражи — другие злоумышленники могут совершать корректные транзакции, не повторяя наблюдаемые комиссии, форматы адресов или методы сбора. Какие модели и прошивки Coldcard затронуты: - Рекомендация Coinkite ограничивает проблему seed-фразами, созданными на: - Устройствах Mk2 и Mk3 с прошивкой v4.0.1–v4.1.9 - Устройствах Mk4 и Mk5 с прошивкой ранее стандартной v5.6.0 или Edge v6.6.0X - Coldcard Q: исправлено в стандартной v1.5.0Q и Edge v6.6.0QX - Устройства Mk1 не затронуты выявленной регрессией прошивки. TAPSIGNER, OPENDIME и SATSCARD не затронуты, поскольку используют другие кодовые базы. - Coinkite заявляет, что расследование продолжается и будет опубликовано официальное техническое отчет. Техническая причина: - Инженерная и безопасностная команда Block выявила ошибку интеграции прошивки: при генерации seed-фраз затронутые сборки использовали детерминированный резервный механизм MicroPython вместо аппаратного генератора случайных чисел STM32. В прошивке v4 для Mk2 и Mk3 этот резервный механизм добавлял практически нулевую криптографическую энтропию. В более поздних моделях была применена ограниченная перезагрузка безопасного элемента, но более ранние seed-фразы остались слабыми. - Block подчеркивает, что это текущая техническая позиция компании, и она не проводила эмпирическую проверку каждого устройства. Что должны сделать пользователи сейчас: - Не используйте старую seed-фразу Coldcard. Создайте совершенно новую seed-фразу на обновленном устройстве или другом кошельке. - Установите исправленную прошивку Coinkite для вашей модели перед созданием новой seed-фразы. - Запишите и проверьте новую резервную копию, убедитесь на экране устройства, что адрес получения верный, и отправьте небольшой тестовый перевод. Переводите остаток средств только после подтверждения поступления тестовых средств. - Сохраняйте старую резервную копию до полного завершения миграции. - Никогда не вводите seed-фразу на компьютере, подключенном к интернету; храните оффлайн-копии в отдельных безопасных местах, чтобы снизить риск фишинга, вредоносного ПО и ошибок синхронизации с облаком. - Mishaboar повторил, что добавление дополнительной BIP-39 фразы (25-е/13-е слово на Coldcard) и использование надежных фраз помогают, но Coinkite предупреждает: фраза не восстанавливает уже скомпрометированную seed-фразу. Короткие или повторно используемые фразы остаются уязвимыми. Ограниченное исключение и оговорки: - Coinkite заявила, что пользователи, добавившие как минимум 50 честных, независимых и приватных бросков костей до генерации финальных слов seed (внесшие ≥128 бит независимой энтропии), могут быть в безопасности. Любой, кто ввел менее 50 бросков, не помнит их количество или раскрыл последовательность бросков, должен выполнить миграцию. - Исправления устраняют проблему при будущей генерации seed-фраз, но не могут добавить энтропию обратно в уже созданные seed-фразы. Перенос небезопасной seed-фразы в другой кошелек сохраняет слабость. Комментарии и более широкие последствия: - Инвестор в bitcoin Энтони Помплиано отметил, что инцидент подчеркивает техническую сложность безопасного самостоятельного хранения — злоумышленники воспроизвели закрытые ключи, но сам протокол bitcoin не был скомпрометирован. - Потери также стимулировали дискуссии о корпоративном хранении и спотовых Bitcoin ETF как альтернативах для инвесторов, предпочитающих не управлять закрытыми ключами. Что дальше: - Coinkite выпустила исправленные прошивки для затронутых моделей и продолжает расследование. Galaxy и другие исследователи могут обновить анализ адресов по мере обнаружения новых жертв. - До завершения расследования сумма в 88,6 млн долларов США остается оценкой на основе анализа цепочки, а не подтвержденной общей суммой. Если у вас есть любое устройство Coldcard, проверьте официальную рекомендацию Coinkite для вашей модели и немедленно обновите прошивку перед созданием новой seed-фразы.
Ошибка в прошивке Coldcard, связанная с кражей BTC на $88,6 млн — пользователям рекомендуется перенести семена
ChainGPTПоделиться
Ошибка в прошивке Coldcard, связанная с генератором случайных чисел, была связана с кражей BTC на $88,6 млн: на цепочке зафиксировано изъятие 1367,05 BTC из 4585 адресов. Уязвимость, связанная с детерминированным резервным генератором случайных чисел, затронула модели Coldcard Mk2–Mk5 с определёнными версиями прошивки. Coinkite выпустила исправления и призывает пользователей создавать новые семена и не использовать старые. Исследователи предупреждают, что скомпрометированные семена невозможно исправить, и рекомендуют перевести средства и хранить резервные копии оффлайн. На фоне давления на цену BTC альткоины, за которыми стоит следить, могут претерпеть изменения, поскольку трейдеры переоценивают риски.
Источник:Показать оригинал
Отказ от ответственности: Информация на этой странице может быть получена от третьих лиц и не обязательно отражает взгляды или мнения KuCoin. Данный контент предоставляется исключительно в общих информационных целях, без каких-либо заверений или гарантий, а также не может быть истолкован как финансовый или инвестиционный совет. KuCoin не несет ответственности за ошибки или упущения, а также за любые результаты, полученные в результате использования этой информации.
Инвестиции в цифровые активы могут быть рискованными. Пожалуйста, тщательно оценивайте риски, связанные с продуктом, и свою устойчивость к риску, исходя из собственных финансовых обстоятельств. Для получения более подробной информации, пожалуйста, ознакомьтесь с нашими Условиями использования и Уведомлением о риске.