Block'un mühendislik ekibi, COLDCARD donanım cüzdanı istilasının arkasındaki varlığı belirledi ve saldırganı hırsızlık sırasında kullanılan bir blok zinciri hizmet sağlayıcısına kadar izledi.
30 Temmuz'da meydana gelen ihlal, 01:31 ile 01:56 UTC arasında 25 dakika içinde yaklaşık 500 cüzdanından 594 BTC (yaklaşık 38 milyon dolar değerinde) çaldı.
Beş yıllık bir donanım yazılımı hatası bunu mümkün kıldı
Kök neden, etkilenen COLDCARD cihazlarda donanım rastgele sayı üretecinin devre dışı bırakıldığı Mart 2021 tarihli, özellikle 4.0.0 sürümüne ait bir donanım yazılımı güncellemesine dayanmaktadır. Donanım RNG, gizli olmayan tohum değerlerini kullanan öngörülebilir bir yazılım yedekleme sistemiyle değiştirilmiştir; bu da hata hakkında bilgi sahibi olan bir saldırganın, cihaza özgü meta verilerden türetilen cüzdan tohumlarını kopyalayabilmesi anlamına gelmektedir. Etkilenen cihazlar çoğunlukla Mk3 modelleri ve tohumlar kırılmış donanım yazılımı altında oluşturulmuş bazı Mk2 birimleridir.
Saldırgan, bu bilgiyi yıllarca saklamış ve uyku halindeki hesapları hedeflemiş görünüyor. 25 dakikalık yürütme penceresi, saldırganın zayıf tohumları önceden hesaplamış ve çekme işlemini betimlemiş olduğunu gösteriyor.
Block ve Coinkite acil bildirimde bulundu
Block’un mühendisleri, Coinkite (COLDCARD’ı üreten şirket) ile birlikte, saldırganın blok zinciri üzerindeki faaliyetlerini bir blok zinciri hizmet sağlayıcısına kadar izledi. Bu iş birliği, tam teknik detaylar kamuoyuna açıklanmadan önce zafiyetin acil şekilde açıklanmasını sağladı.
Coinkite, kırılmış firmware sürümleri altında tohumlar oluşturmuş Mk3 ve daha eski modelleri kullanan kullanıcılar için acil bir uyarı yayınladı. Şirketin ilk değerlendirmesine göre, Mk4, Q ve Mk5 dahil daha yeni modeller, RNG hatasından etkilenmedi. Önerilen eylem, etkilenmeyen donanımlarda tamamen yeni tohumlar oluşturmak ve tüm fonları hemen taşımaktır.
Bu, donanım cüzdan kullanıcıları ve daha geniş piyasa için ne anlama geliyor
Olay sırasında bitcoin, 64.000 doların üzerinde seyrediyordu ve piyasa etkisi minimumdu. Güvenlik açıklasını ortaya çıkaran donanım güncellemesi, Mart 2021'de uygulanan v4.0.0 sürümüydü. Bu güncellemeyi uygulayan kullanıcılar, güvenliklerini artırdıklarını düşünürken aslında güvenilir olmayan bir RNG ile çekirdekler üretiyorlardı.

