LastPass и Coldcard: уроки энтропии, уязвимости и парадокса безопасности Утечка данных LastPass в 2022 году и уязвимость прошивки Coldcard в июле 2026 года — одни из самых значимых инцидентов безопасности в сфере криптовалют за последние годы. На первый взгляд, они кажутся совершенно разными. Один произошел в облаке, другой — внутри офлайн-аппаратного кошелька. Один развивался годами, другой, как представляется, завершился менее чем за час. Один затронул несколько криптовалют, а другой в основном нацеливался на bitcoin. Однако за этими различиями скрывается поразительное сходство. В обоих случаях основными жертвами стали пользователи, которые наиболее добросовестно следовали лучшим практикам безопасности. В каждом случае люди, сознательно отказавшиеся от удобства ради более надежного самохранения, в итоге обнаружили, что слабым звеном стала не их собственная деятельность, а технология, которой они доверяли. ПАРАДОКС БЕЗОПАСНОСТИ Обе группы обладали удивительно схожими характеристиками. Это не были новички, гонящиеся за спекулятивной прибылью или жертвы фишинговых кампаний. Это были осознанные пользователи, которые сознательно взяли на себя ответственность за защиту своих активов, вместо того чтобы полагаться на централизованные биржи. Пользователи LastPass выбрали зашифрованные хранилища паролей для защиты крайне чувствительной информации, включая seed-фразы и приватные ключи криптовалют. Их рассуждения были понятны: зашифрованное хранилище, защищенное надежным мастер-паролем, казалось безопаснее, чем разрозненные бумажные копии или незашифрованные файлы, а также обеспечивало защиту от сбоев устройства или физической потери. Пользователи Coldcard сделали столь же осознанный выбор. Они приобрели один из самых уважаемых аппаратных кошельков только для bitcoin, поскольку он был разработан для полного отсутствия подключения к интернету. Приватные ключи никогда не касались компьютера, подключенного к интернету, а транзакции могли подписываться полностью офлайн. Обе группы вложили время, деньги и усилия в улучшение своей безопасности. Обе в итоге потеряли средства из-за сбоев, произошедших вне их прямого контроля. ПАРАДОКС ТЩАТЕЛЬНОГО САМОХРАНЕНИЯ Самые надежные слои безопасности, которые пользователи сознательно внедрили, стали поверхностями атаки, которыми злоумышленники в итоге воспользовались. Две разные задачи поиска Хотя оба инцидента привели к краже криптовалюты, злоумышленники столкнулись с принципиально разными вычислительными задачами. При утечке LastPass злоумышленники получили зашифрованные резервные копии пользовательских хранилищ. Каждое хранилище стало отдельной криптографической головоломкой. Злоумышленникам сначала нужно было подобрать мастер-пароль отдельного пользователя, затем определить, содержит ли хранилище seed-фразы или приватные ключи криптовалют, и наконец — выяснить, хранят ли эти кошельки активы. Каждое хранилище представляло собой отдельную вычислительную задачу, что породило естественно длительную кампанию, в ходе которой новые жертвы продолжали появляться по мере взлома дополнительных хранилищ. По мере улучшения аппаратного обеспечения GPU и развития методов подбора паролей ранее нереализуемые атаки становились все более осуществимыми. Инцидент с Coldcard предъявил другую задачу поиска. Вместо атаки на независимо выбранные пароли злоумышленники якобы воспользовались дефектом прошивки, который снизил уровень случайности при генерации seed-фраз на определенных устройствах. Если эффективная энтропия была достаточно снижена, пространство возможных seed-фраз стало значительно меньше задуманного. Вместо решения тысяч unrelated криптографических головоломок злоумышленники могли систематически перебрать уменьшенное пространство ключей офлайн, вывести соответствующие bitcoin-адреса и определить, какие из них содержали средства. Это различие помогает объяснить, почему первые кражи с Coldcard выглядели настолько концентрированными. LastPass требовал от злоумышленников взлома хранилищ по одному, что естественным образом порождало медленный поток жертв в течение месяцев и лет...
Brian CohenПоделиться

Источник:Показать оригинал
Отказ от ответственности: Информация на этой странице может быть получена от третьих лиц и не обязательно отражает взгляды или мнения KuCoin. Данный контент предоставляется исключительно в общих информационных целях, без каких-либо заверений или гарантий, а также не может быть истолкован как финансовый или инвестиционный совет. KuCoin не несет ответственности за ошибки или упущения, а также за любые результаты, полученные в результате использования этой информации.
Инвестиции в цифровые активы могут быть рискованными. Пожалуйста, тщательно оценивайте риски, связанные с продуктом, и свою устойчивость к риску, исходя из собственных финансовых обстоятельств. Для получения более подробной информации, пожалуйста, ознакомьтесь с нашими Условиями использования и Уведомлением о риске.