Взлом Coldcard привел к краже $120 млн и переполнению памяти биткоин-пула

iconBlockchainreporter
Поделиться
AI summary iconСводка
Взлом криптовалюты, связанный с аппаратными кошельками Coldcard, по сообщениям, похитил $120 млн, вызвав всплеск новостей о bitcoin, поскольку память bitcoin заполнилась неподтвержденными транзакциями. Взлом, нацеленный на кошелек, известный своей изолированной от сети безопасностью, вызвал рост комиссий и нарушение работы сети. Инцидент усилил призывы к усилению защиты аппаратных кошельков и может повлиять на регуляторные обсуждения в США.
bitcoin

Даже аппаратные кошельки, изолированные от сети, не защищены от потерь на сумму девять цифр. Согласно первоначальному отчету, эксплуатация уязвимости, связанная с устройством Coldcard, привела к хищению 120 миллионов долларов, и немедленная цепная реакция сильно повлияла на очередь транзакций Bitcoin. Пул памяти — уже надежный индикатор нагрузки на сеть — резко увеличился, когда неизвестные участники отправили серию переводов в быстрой последовательности, вероятно, чтобы запутать потоки средств или опередить ожидающие консолидации.

Данные в блокчейне показали, что количество неподтвержденных транзакций резко выросло выше типичных средних значений для будних дней в течение нескольких минут. Ставки комиссий последовали за этим: некоторые пользователи сообщили, что даже транзакции со средним приоритетом требовали несколько долларов в сатах за вайтбайт, чтобы быть включенными в следующий блок. Для всех, кто пытался переместить средства или перебалансировать позиции в ранние азиатские часы, перегрузка превратила обычные переводы в дорогостоящее ожидание. Внезапный всплеск не делал различий: круги CoinJoin, пакеты внебиржевых расчетов и обычные отправки из кошелька все застряли за этой волной.

Нарушение пула памяти

Механика проста, но масштаб был необычным. При нормальных условиях мемпул биткоина обрабатывает примерно 1–1,3 мегабайта транзакционных данных за блок. Когда сотни транзакций поступают пачкой — особенно если они содержат комиссии выше обычных — они могут быстро заполнить доступное пространство блока. Наблюдатели отметили, что за два интервала блоков мемпул увеличился более чем до 200 мегабайт — уровня, редко встречающегося за пределами целенаправленных стресс-тестов или чрезвычайных ситуаций с горячими кошельками биржи.

Майнеры, со своей стороны, временно получили выгоду. Рост комиссий временно повысил вознаграждение за блок выше субсидии в течение нескольких последовательных блоков — такая закономерность обычно ускоряет перераспределение хешрейта с других цепочек SHA-256 обратно на Bitcoin. Однако более широкий сетевой эффект стал ярким напоминанием о том, что пропускная способность базового уровня Bitcoin не изменилась. Когда события ликвидности сталкиваются с ограниченным объемом блоков, пользователи платят за это задержками подтверждений и более высокими расходами.

Доверие к аппаратному кошельку под вопросом

Coldcard давно позиционировала себя как аппаратный кошелек для максималистов bitcoin — с изоляцией от сети, открытой исходной кодовой базой прошивки и специально разработана для защиты от удаленных атак. Потеря в девять цифр разрушает этот имидж, по крайней мере в краткосрочной перспективе. Хотя точный вектор заражения остается не подтвержденным, масштаб кражи заставит провести всестороннюю переоценку того, как даже специализированные устройства для подписи могут быть скомпрометированы. Ранее взломы аппаратных кошельков обычно связаны с фишингом, вмешательством в цепочку поставок или социальной инженерией, обманывающей пользователей для одобрения вредоносных обновлений прошивки. Этот инцидент не вписывается ни в один четкий сценарий.

Время не может быть более деликатным. Сообщество разработчиков bitcoin, постоянно входящее в число самых активных среди блокчейнов, теперь может столкнуться с срочными призывами ужесточить стандарты мультиподписи или улучшить методы проверки целостности прошивки аппаратными кошельками. Протоколы хранения, основанные на оборудовании одного поставщика, внезапно оказались под более строгим вниманием. Этот инцидент, вероятно, ускорит обсуждения вокруг проверки с изоляцией, воспроизводимых сборок и вопроса, должен ли аппаратный кошелек когда-либо полностью доверять сопутствующему настольному приложению, инициирующему транзакции.

Что остается без ответа, так это то, как злоумышленник получил ключи для подписи. Наличие средств на сумму 120 миллионов долларов указывает на сложную организацию или длительную разведку. Средства могут быть отслежены в блокчейне, если злоумышленник допустил ошибки, но если он намеренно использовал перегрузку для маскировки смешивания в стиле CoinJoin, окно для восстановления быстро сокращается. В последние годы правоохранительные органы улучшили возможности отслеживания в блокчейне, однако хорошо скоординированный поток транзакций все еще может обеспечить критически важные часы для маскировки.

Грядут последствия регулирования

Инцидент предоставляет аргументы регуляторам, которые давно утверждали, что самохранение создает системные уязвимости. Именно когда Вашингтон обсуждает ключевое криптовалютное законодательство, при этом банки уже пытаются изменить проект закона, громкий сбой аппаратного кошелька может сдвинуть дискуссию в сторону введения более строгих стандартов для производителей кошельков. Помощники конгрессменов, ранее игнорировавшие риски, связанные с аппаратными кошельками, теперь могут обнаружить эту тему на своих столах в красных папках.

Для обычных пользователей bitcoin практический урок ясен: даже самый уважаемый аппаратный кошелек может стать единой точкой отказа, если генерация ключей, обновления прошивки или рабочие процессы траты остаются без контроля. Мультиподписные конфигурации, распределяющие доверие между различными поставщиками, в сочетании с ручной проверкой адресов получения на экране устройства, остаются наиболее устойчивой защитой. Следующим шагом рынка, вероятно, станет новый цикл аудитов безопасности среди конкурирующих поставщиков — и, возможно, краткосрочный скачок спроса на решения для хранения активов корпоративного уровня, которые уже соответствуют более высоким требованиям соответствия.

Отказ от ответственности: Информация на этой странице может быть получена от третьих лиц и не обязательно отражает взгляды или мнения KuCoin. Данный контент предоставляется исключительно в общих информационных целях, без каких-либо заверений или гарантий, а также не может быть истолкован как финансовый или инвестиционный совет. KuCoin не несет ответственности за ошибки или упущения, а также за любые результаты, полученные в результате использования этой информации. Инвестиции в цифровые активы могут быть рискованными. Пожалуйста, тщательно оценивайте риски, связанные с продуктом, и свою устойчивость к риску, исходя из собственных финансовых обстоятельств. Для получения более подробной информации, пожалуйста, ознакомьтесь с нашими Условиями использования и Уведомлением о риске.