Уязвимость в холодном кошельке Coldcard привела к краже 38 млн bitcoin

iconCoinsProbe
Поделиться
AI summary iconСводка
Регуляторы CFT обратили внимание после критического дефекта энтропии в аппаратных кошельках Coldcard, приведшего к краже 38 миллионов долларов США в bitcoin. Проблема затронула модели Mk3, Mk4, Mk5 и Q, из-за чего кошельки использовали программный генератор случайных чисел вместо аппаратного, ослабив безопасность семян. Coinkite призвала пользователей создать новые семена и перевести средства. С приближением одобрения bitcoin ETF такие уязвимости могут усложнить регуляторный надзор.

СРОЧНОЕ СООБЩЕНИЕ ОБ БЕЗОПАСНОСТИ — Если вы сгенерировали семя на устройстве Coldcard Mk3, Mk4, Mk5 или Q до последнего исправления прошивки, ваши средства могут быть под угрозой. Прочитайте полную статью и немедленно выполните шаги по миграции.

Что произошло — сброс на цепочке на $38 млн

Lookonchain сообщил, что более 38 миллионов долларов США в биткоинах — а именно 594,48 BTC — были переведены из примерно 500 кошельков на консолидирующий адрес, начинающийся с bc1qnk..., в узкий промежуток времени в рамках небольшого числа блоков.

Характеристики опустошенных кошельков значимы:

  • В основном кошельки с одиночной подписью — без защиты мультиподписью
  • Несколько кошельков не использовались годами — что указывает на то, что атака была направлена на ранее существовавшие уязвимые семена, а не на недавно активные кошельки
  • Переводы произошли в согласованном, почти одновременном режиме — что соответствует автоматизированному изъятию семян, которые можно было перечислить или вывести в рамках сокращенного пространства поиска.

Хотя Coinkite официально не подтвердила, что именно дефект энтропии вызвал эту конкретную выборку, сочетание временного фактора — рекомендации и выборки в цепочке, появившихся вблизи по времени — и характеристик кошелька заставило исследователей безопасности выделить уязвимость генерации семени с низкой энтропией как наиболее вероятное техническое объяснение.

Уязвимость кошелька Coldcard
Хакер Coldcard отправляет украденные BTC/@lookonchain (X)

Технический недостаток — что пошло не так с энтропией Coldcard

Технический обзор Coinkite — blog.coinkite.com/entropy-technical-backgrounder/

Технический консультант Coinkite выявил сложную цепочку ошибок, препятствовавших корректному внесению случайности генератором истинных случайных чисел (TRNG) в процесс формирования семени в затронутых версиях прошивки.

Основная неисправность:

Генерация семени — процесс создания криптографической основы кошелька bitcoin — неправильно использовала программный генератор псевдослучайных чисел (PRNG) из MicroPython вместо предназначенного аппаратного RNG. Корневая причина заключалась в конфигурации сборки и проверке препроцессора, которые не обеспечили использование пути аппаратного RNG —这意味着 программный резервный вариант использовался без каких-либо видимых указаний для пользователя, что источник аппаратной энтропии не вносил вклад, как предполагалось.

Практическое влияние на безопасность:

УстройствоЭффективная безопасностьПредназначенная безопасность
Mk3~40 бит128 бит
Mk4, Mk5, Q~72 бит (частичное улучшение за счет безопасных элементов)128 бит

40 бит означают, что эффективное количество возможных семян составляло примерно один триллион — огромное число по обычным меркам, но доступное для хорошо оснащенных злоумышленников, использующих современное вычислительное оборудование. 72 бита значительно более безопасны, но все еще значительно ниже 128-битного стандарта, который делает атаки методом перебора вычислительно невозможными при использовании предсказуемых технологий.

Разница между 40 или 72 битами и 128 битами — это не мелкая техническая деталь — это разница между семенем, которое практически невозможно взломать, и тем, которое продвинутый противник с достаточными ресурсами может перебрать в разумные сроки.

Какие устройства и прошивки затронуты

Совет Coinkite — blog.coinkite.com/coldcard-mk3-seed-generation-warning/

Устройства Mk3 — ВЫСОКИЙ РИСК:

Сиды, сгенерированные на прошивке 4.0.1 (выпущенной в марте 2021 года) до последней поддерживаемой версии 5.0.3, считаются уязвимыми. У устройств Mk3 с затронутой прошивкой эффективная энтропия составляла приблизительно 40 бит — это наиболее серьезная уязвимость в диапазоне затронутых устройств.

Устройства Mk4, Mk5 и Q — ПОВЫШЕННЫЙ РИСК:

Сиды, сгенерированные на любой прошивке до последнего горячего исправления, также имели сниженную энтропию примерно в 72 бита — значительно лучше, чем у Mk3, но всё ещё значительно ниже стандарта безопасности в 128 бит.

Не затронутые устройства:

TAPSIGNER, OPENDIME и SATSCARD не затронуты — они используют другие кодовые базы и не подвержены этой конкретной уязвимости.

Пользователи с низким уровнем риска:

Пользователи, добавившие не менее 50 независимых, частных бросков костей при генерации семени — что добавляет внешнюю энтропию, которую устройство не может снизить, — или использующие надежный, уникальный BIP-39 пароль, сталкиваются со значительно более низким риском. Пароль обрабатывается отдельно от внутренней энтропии устройства и обеспечивает защиту даже в случае компрометации собственного ГСЧ устройства.

Что вам нужно сделать — пошаговое руководство по миграции

Рекомендации Coinkite однозначны: обновление прошивки не исправляет существующие семена. Семя уже было сгенерировано с недостаточной энтропией — никакое обновление прошивки не изменит случайность (или её отсутствие), использованную для его создания. Единственное решение — сгенерировать совершенно новый семя и переместить средства.

Шаг 1 — Рассматривайте существующие семена как потенциально скомпрометированные

Если ваш seed был создан на устройстве сaffected firmware без 50+ бросков костей и без надежного пароля — предположите, что он может быть уязвим. Не откладывайте действия, ожидая дополнительной информации.

Шаг 2 — Немедленно обновите до фиксированной прошивки

  • Mk4 и Mk5: обновите прошивку до версии 5.6.0 или более поздней
  • Модель Q: обновите прошивку до версии 1.5.0Q или более поздней
  • Mk3: Исправление недоступно — см. промежуточное решение ниже

Шаг 3 — Создайте совершенно новый seed на обновленной прошивке

На обновленном устройстве создайте новую seed-фразу — не восстанавливайте свою существующую seed-фразу. Новая seed-фраза будет сгенерирована с использованием корректной аппаратной энтропии и не будет затронута этим недостатком.

Для дополнительной безопасности: при создании нового seed добавьте как минимум 50 независимых бросков костей для дополнения аппаратной энтропии устройства. Объедините новый seed с надежным, уникальным BIP-39 паролем и храните его отдельно от резервной копии seed.

Шаг 4 — Правильно создайте резервную копию нового семени и парольной фразы

Запишите новую seed-фразу на бумаге и храните её в безопасном месте. Если вы используете BIP-39 пароль — храните его отдельно от seed-фразы. Оба элемента необходимы для доступа к кошельку, и потеря любого из них означает потерю доступа.

Шаг 5 — Верифицируйте кошелек

Проверьте отпечаток кошелька и подтвердите как минимум один адрес для получения, чтобы убедиться, что новый кошелек правильно настроен, прежде чем отправлять какие-либо средства.

Шаг 6 — Сначала отправьте небольшую тестовую транзакцию

Перед миграцией полного баланса отправьте небольшую тестовую сумму со старого кошелька на новый и убедитесь, что она правильно пришла. Только после этого продолжайте миграцию полного баланса.

Шаг 7 — Переведите все оставшиеся средства

Переведите все средства со старого (возможно, скомпрометированного) кошелька на новый кошелек. Не используйте старую семенную фразу после миграции.

Промежуточная мера Mk3:

Если Mk3 — ваше единственное доступное устройство, и вы не можете немедленно получить доступ к Mk4/Mk5/Q, вы можете временно снизить риски, добавив сильный и уникальный BIP-39 пароль к вашему существующему кошельку в качестве временной меры. Это не является постоянным решением — планируйте правильную миграцию на незатронутое устройство как можно скорее.

Предупреждение о взломе Coincard
Совет по взлому Coincard/Источник: blog.coinkite.com

Почему энтропия важна — объяснение без технических деталей

Для пользователей, незнакомых с техническими деталями: безопасность аппаратного кошелька зависит только от степени случайности, используемой при создании его семени. Семя — это главный ключ, из которого выводятся все ваши bitcoin-адреса.

Если этот сид был сгенерирован с недостаточной случайностью — как это вызвало данный дефект — это означает, что множество возможных сидов, которые мог сгенерировать ваше устройство, было намного меньше запланированного. Вместо одного из 2¹²⁸ возможных сидов (число, превышающее количество атомов в наблюдаемой вселенной), ваш сид был одним из примерно 2⁴⁰ или 2⁷² возможных сидов — значительно меньшее множество, которое может быть перебрано изощренным противником с достаточными вычислительными ресурсами.

Вот почему этот недостаток серьезен даже для устройства, которое в остальном считалось высоко защищенным. Физический воздушный зазор и защита от вмешательства аппаратного обеспечения Coldcard остаются нетронутыми — но если сам семя был сгенерирован из ограниченного пула случайности, эти физические свойства безопасности не могут компенсировать ослабленную криптографическую основу.

Официальные источники

Всегда проверяйте информацию через официальные каналы Coinkite — не следуйте инструкциям из неофициальных источников, аккаунтов в социальных сетях, претендующих на поддержку Coinkite, или любых третьих лиц, предлагающих помощь в восстановлении или миграции средств.

Итог

Уязвимость Coldcard связана с серьезной, технически сложной проблемой, которая — на основе имеющихся данных в блокчейне — уже привела к краже примерно 38,2 млн долларов США в bitcoin из затронутых кошельков. Техническая причина — ошибка в прошивке, которая тайно использовала программный генератор случайных чисел вместо аппаратного, создавая семена с эффективной безопасностью в 40 или 72 бита вместо запланированных 128 бит.

Если у вас есть устройство Coldcard, и вы сгенерировали семя на уязвимой прошивке без использования бросков костей или надежного пароля — ваши средства могут быть под угрозой прямо сейчас. Действие обязательно и не может быть отложено: обновите прошивку, сгенерируйте новое семя и переведите свои средства.

Часто задаваемые вопросы (FAQ)

В чем заключается уязвимость Coldcard по поводу энтропии?

Ошибка прошивки, из-за которой устройства Coldcard использовали программный генератор псевдослучайных чисел (PRNG) вместо аппаратного истинного генератора случайных чисел (True RNG) при создании семени — что приводило к получению семян с примерно 40-битной безопасностью (Mk3) или 72-битной безопасностью (Mk4/Mk5/Q) вместо запланированного стандарта в 128 бит.

Затронут ли мой Coldcard?

Устройства Mk3 с прошивкой от 4.0.1 до 5.0.3 находятся под высоким риском. Также затронуты устройства Mk4, Mk5 и Q с прошивкой до последнего горячего исправления. TAPSIGNER, OPENDIME и SATSCARD не затронуты.

Поможет ли обновление прошивки моей существующей семени?

Нет — обновления прошивки не исправляют существующие семена. Вам необходимо сгенерировать совершенно новый семен на обновленной прошивке и перевести все средства в новый кошелек.

Какую прошивку мне следует обновить?

Mk4 и Mk5: прошивка 5.6.0 или новее. Модель Q: прошивка 1.5.0Q или новее. У Mk3 нет доступного исправления — используйте надежный BIP-39 пароль в качестве временной меры, пока планируете переход на устройство, не затронутое проблемой.

Отказ от ответственности: Информация на этой странице может быть получена от третьих лиц и не обязательно отражает взгляды или мнения KuCoin. Данный контент предоставляется исключительно в общих информационных целях, без каких-либо заверений или гарантий, а также не может быть истолкован как финансовый или инвестиционный совет. KuCoin не несет ответственности за ошибки или упущения, а также за любые результаты, полученные в результате использования этой информации. Инвестиции в цифровые активы могут быть рискованными. Пожалуйста, тщательно оценивайте риски, связанные с продуктом, и свою устойчивость к риску, исходя из собственных финансовых обстоятельств. Для получения более подробной информации, пожалуйста, ознакомьтесь с нашими Условиями использования и Уведомлением о риске.