Galaxy Research выявила кражу на 88,6 млн долларов из адресов bitcoin, сгенерированных Coldcard

iconBlockchainreporter
Поделиться
AI summary iconСводка
Срочные новости о bitcoin: Galaxy Research обнаружила кражу 88,6 млн долларов США из адресов bitcoin, сгенерированных Coldcard. Кража включала 1367,05 BTC, изъятых из 4585 адресов в результате трех атак. Две атаки имели схожие паттерны, а третья использовала другой метод. В отчете указывается на возможные дефекты энтропии при генерации ключей. Coldcard использует изолированную подпись и ручной ввод энтропии, но взлом вызывает опасения по поводу безопасности. Galaxy не подтвердила причину, сославшись на возможные проблемы с энтропией, риски цепочки поставок или утечки через побочные каналы. Эта новость о bitcoin подчеркивает постоянную уязвимость аппаратных кошельков.
bitcoin16 main

Раскрытие того, что злоумышленники могли систематически опустошать адреса bitcoin, создаваемые аппаратными кошельками Coldcard, привлекло суровое внимание к предположениям о холодном хранении. Исследование Galaxy Research на блокчейне, подробно описанное в оригинальном отчете, выявило три отдельные волны перечисления в общей сложности 1 367,05 BTC — примерно на сумму $88,6 млн — через 4 585 адресов. Кражи охватывают два шаблона, похожих на действия одного оператора, и третий, который указывает либо на усовершенствованный метод, либо на отдельного преступника, нацеливающегося на ту же уязвимую область ключей.

Аппаратные кошельки Coldcard должны представлять золотой стандарт самохранения, используя подпись в автономном режиме и несколько уровней физической безопасности. Мысль о том, что злоумышленник может извлечь средства, не прикасаясь к физическому устройству, ставит под сомнение самую базовую гарантию аппаратных кошельков. Хотя анализ Galaxy не подтверждает точную причину сбоя — будь то недостаточная энтропия при генерации ключей, скомпрометированная цепочка поставок или утечка по побочному каналу — сам масштаб требует внимательного рассмотрения.

Что показывает след блокчейна

Исследователи Galaxy разделили кражи на две ранние волны, которые имели одинаковую структуру транзакций и поведенческие отпечатки, что указывает на общего оператора. Эти волны затронули 3 200 адресов и переместили примерно 1 000 BTC. Позже последовала третья волна, значительно меньшая по сумме на транзакцию и с другими временными характеристиками. Различия в методах могут свидетельствовать о том, что один злоумышленник адаптировался к новым мерам защиты, или о независимом акторе, который обнаружил ту же уязвимость и воспользовался ею.

Данные указывают, что атакующему не требовалось взаимодействовать с устройством кошелька или его PIN-кодом. Вместо этого, вероятно, используемые адреса имели общую слабую точку в способе их генерации. Исторически плохая генерация случайных чисел компрометировала всё — от ранних кошельков bitcoin до схем подписей блокчейна. Если устройство Coldcard — или окружающая его пользовательская среда — генерировали закрытые ключи с предсказуемой энтропией, внешний наблюдатель, определивший закономерность, мог бы восстановить ключи и произвольно перемещать средства.

Сбои энтропии остаются постоянной кошмарной проблемой

Безопасность аппаратного кошелька основывается на двух принципах: физическая изоляция ключа подписи и непредсказуемость самого ключа. Слишком много атак обходило первый принцип, нарушая второй. В 2018 году уязвимость в генерации случайных чисел в некоторых реализациях ECDSA привела к утечке ключей на нескольких блокчейнах. Аппаратные кошельки, использующие скомпрометированные или микроконтроллеры с низкой энтропией, могут генерировать адреса, которые опытный злоумышленник может перебрать в автономном режиме.

Подход Coldcard использует настоящий генератор случайных чисел и позволяет пользователям добавлять собственную энтропию с помощью бросков костей. Тем не менее, если вектор атаки связан с процессом генерации адресов, а не с ошибкой прошивки, масштаб проблемы может выйти за пределы одной модели устройства. Криптоиндустрия неоднократно учила тому, что абстрактные слои между пользователем и криптографическими примитивами скрывают смертельные уязвимости. Предосторожность Galaxy, заключающаяся в том, что первопричина остается неподтвержденной, — это не уклонение, а честное признание того, что блокчейн-форенсика может лишь предполагать момент создания ключа до его появления в цепочке.

Хотя непосредственный ущерб уже нанесен — 1 367 BTC, скорее всего, не подлежат восстановлению — настоящая цена будет измеряться тем, как отреагируют пользователи, производители кошельков и аудиторы. Сбой в энтропии не просто опустошает существующие балансы. Он ретроспективно компрометирует все прошлые и будущие адреса, сгенерированные с использованием этого же дефектного процесса, превращая единичный инцидент в системный риск для всех, кто использовал одинаковые шаги настройки.

Рыночные и последствия для самостоятельного хранения

Сроки этого раскрытия совпадают с периодом, когда регуляторное давление усиливает продвижение самоконтроля. Постоянная борьба за ключевое законодательство США в сфере криптовалют — описанная в текущем регуляторном противостоянии — может ускорить переход на некастодиальное хранение. Если у широко доверенного аппаратного кошелька появятся трещины, политический аргумент о том, что пользователи должны хранить свои ключи сами, ослабевает в самый важный момент.

Всё это не уменьшает фундаментальную ценность базовой сети Bitcoin. Экосистема продолжает демонстрировать активное участие разработчиков, как показывают последние рейтинги активности разработчиков, при этом ведущие протоколы сохраняют высокую скорость разработки. Меняется лишь расчет того, как индивидуумы хранят продукт этой сети. Безопасность аппаратных кошельков — это не решенная проблема; это постоянная гонка вооружений, в которой каждое новое поколение чипов и источников энтропии пытается закрыть пробелы, которые позже будут раскрыты с помощью анализа цепочки.

На данный момент самый практичный вопрос заключается в том, имеют ли пострадавшие пользователи Coldcard возможность проверить, входили ли их адреса в список охваченных, и будет ли производитель уточнять результаты аудита прошивки. Решение Galaxy опубликовать информацию без подтвержденной причины является ответственным, но тревожным шагом. Это оставляет открытым вопрос о том, что другие аппаратные кошельки, построенные на аналогичных предположениях о случайности, могут столкнуться с той же угрозой, а также что изъятие в размере 88,6 млн долларов — это лишь видимая часть более широкой уязвимости.

Отказ от ответственности: Информация на этой странице может быть получена от третьих лиц и не обязательно отражает взгляды или мнения KuCoin. Данный контент предоставляется исключительно в общих информационных целях, без каких-либо заверений или гарантий, а также не может быть истолкован как финансовый или инвестиционный совет. KuCoin не несет ответственности за ошибки или упущения, а также за любые результаты, полученные в результате использования этой информации. Инвестиции в цифровые активы могут быть рискованными. Пожалуйста, тщательно оценивайте риски, связанные с продуктом, и свою устойчивость к риску, исходя из собственных финансовых обстоятельств. Для получения более подробной информации, пожалуйста, ознакомьтесь с нашими Условиями использования и Уведомлением о риске.