Уязвимость в Seed Coldcard связана с кражей $38 млн bitcoin, оценки потерь растут

iconAMBCrypto
Поделиться
AI summary iconСводка
Срочные новости о bitcoin: Уязвимость в seed-файле Coldcard связана с кражей более $38 млн bitcoin, причем Chainalysis установила связь с компрометированными приватными ключами. Galaxy Research повысила оценку убытков до $70,2 млн по 1196 адресам. Coinkite предупредила, что обновления прошивки не исправят уязвимые seed-файлы, и призвала пользователей создать новые. Криптовалютные СМИ внимательно отслеживают развитие ситуации.

Расследователи выявляют более широкие последствия недавно обнаруженного недостатка в генерации семян Coldcard: аналитическая компания Chainalysis связала эту уязвимость с кражей более 38 миллионов долларов США в биткоинах.

Последние данные основаны на предыдущем уведомлении о безопасности Coinkite, в котором предупреждалось, что ошибка прошивки снижает уровень случайности, используемой для генерации семян кошельков.

Независимые анализы от Block и Galaxy Research также пришли к выводу, что этот недостаток может позволить злоумышленникам восстановить затронутые закрытые ключи при определенных обстоятельствах.

объявление

Ошибка прошивки ослабила генерацию семени

Согласно техническому анализу Coinkite, проблема возникла из-за ошибки интеграции прошивки, которая препятствовала использованию запланированного аппаратного генератора случайных чисел при создании семени.

Вместо этого затронутый процесс полагался на детерминированный программный резервный вариант в MicroPython, который генерировал энтропию на основе информации об устройстве и временных данных, а не из криптографически безопасного аппаратного источника.

Coinkite оценила, что затронутые устройства Coldcard Mk3 генерировали семена с примерно 40 битами эффективной энтропии.

Позже устройства Mk4, Mk5 и Q добавили дополнительную энтропию из своих безопасных элементов, увеличив эффективное пространство поиска до примерно 72 бит. Однако это всё ещё оставалось ниже целевого показателя безопасности в 128 бит.

Исследователи из Block независимо пришли к аналогичным выводам, заявив, что этот недостаток может позволить злоумышленникам восстановить закрытые ключи при определенных условиях.

Chainalysis отслеживает более $38 млн украденного bitcoin

Chainalysis описала инцидент как «взлом Coldcard на сумму более $38 млн», отметив, что злоумышленник систематически нацеливался на кошельки с более высокой стоимостью, прежде чем перейти к кошелькам с меньшими балансами.

Компания выявила 1 196 затронутых UTXO, включая одну, стоимость которой составляет примерно 1,8 миллиона долларов.

Согласно его анализу, злоумышленник похитил примерно 30 миллионов долларов в первые 10 минут, а затем обчистил около 500 кошельков всего за 25 минут.

Chainalysis заявила, что продолжает отслеживать кошельки злоумышленника и связанные адреса для консолидации, пока выявляются дополнительные жертвы.

Разные компании оценивают разные убытки

Отдельный анализ от Galaxy Research предполагает, что общие потери могут быть еще выше.

Galaxy выявила 1 196 адресов, содержащих примерно 1 082,65 BTC, оцененных примерно в 70,2 млн долларов США, которые были опустошены за 41 минуту.

Эти две оценки не следует рассматривать как прямо сопоставимые.

Chainalysis и Galaxy, похоже, измеряют разные наборы транзакций и используют разные методологии, что означает, что более высокая оценка не обязательно заменяет ранее указанную цифру в 38 миллионов долларов.

Coinkite призывает пользователей заменить затронутые семена

Coinkite сообщила, что проблема затрагивает прошивки Mk3 версий 4.0.1 через 4.1.9, а ее обновленное уведомление также включает семена, сгенерированные на устройствах Mk4, Mk5 и Q до последних исправлений прошивки.

Компания подчеркнула, что установка обновленной прошивки не восстанавливает существующее семя.

Вместо этого затронутым пользователям следует сначала обновить устройство, сгенерировать новый семя и выполнять перевод средств только после проверки нового кошелька.


Финальное резюме

  • Chainalysis связала более 38 миллионов долларов США украденного bitcoin с частными ключами, которые, как полагают, были сгенерированы уязвимыми устройствами Coldcard. В то же время Galaxy Research оценила более широкий набор затронутых адресов на сумму около 70,2 миллиона долларов США.
  • Coinkite говорит, что затронутым пользователям следует создать совершенно новые семена кошельков, поскольку обновления прошивки сами по себе не могут восстановить ранее созданные ключи.

Отказ от ответственности: Информация на этой странице может быть получена от третьих лиц и не обязательно отражает взгляды или мнения KuCoin. Данный контент предоставляется исключительно в общих информационных целях, без каких-либо заверений или гарантий, а также не может быть истолкован как финансовый или инвестиционный совет. KuCoin не несет ответственности за ошибки или упущения, а также за любые результаты, полученные в результате использования этой информации. Инвестиции в цифровые активы могут быть рискованными. Пожалуйста, тщательно оценивайте риски, связанные с продуктом, и свою устойчивость к риску, исходя из собственных финансовых обстоятельств. Для получения более подробной информации, пожалуйста, ознакомьтесь с нашими Условиями использования и Уведомлением о риске.