Galaxy Research, Coldcard ile oluşturulan bitcoin adreslerinden 88,6 milyon dolarlık bir hırsızlık tespit etti

iconBlockchainreporter
Paylaş
AI summary iconÖzet
Bitcoin son dakika haberi: Galaxy Research, Coldcard tarafından oluşturulan Bitcoin adreslerinden 88,6 milyon doların çalındığını ortaya çıkardı. Saldırılar sonucu 4.585 adresten 1.367,05 BTC çalındı. İki saldırı benzer desenler izlerken, üçüncüsü farklı bir yöntem kullandı. Rapor, anahtar üretimi sırasında olası entropi eksikliklerine işaret ediyor. Coldcard, hava ile izole imzalama ve manüel entropi girişi kullanıyor, ancak bu ihlal güvenlik endişelerini artırıyor. Galaxy, olası entropi sorunları, tedarik zinciri riskleri veya yan kanal sızıntıları nedeniyle nedeni doğrulamadı. Bu Bitcoin haberi, donanımsal cüzdanlarda devam eden zafiyetleri vurgulamaktadır.
bitcoin16 main

Saldırganların, Coldcard donanım cüzdanları tarafından oluşturulan bitcoin adreslerini sistematik olarak boşaltmış olabileceğinin ortaya çıkması, soğuk saklama varsayımlarına sert bir Spotlight düşürdü. Galaxy Research’in orijinal raporda detaylı olarak açıklanan zincir üzerindeki çalışması, 4.585 adrese yayılmış olan ve yaklaşık 88,6 milyon dolar değerinde olan toplam 1.367,05 BTC’yi sızan üç ayrı dalga tespit etti. Hırsızlıklar, tek bir operatör gibi görünen iki deseni ve ya geliştirilmiş bir yöntem ya da aynı kırılgan anahtar uzayını hedefleyen ayrı bir saldırganı gösteren üçüncü bir deseni kapsıyor.

Coldcard donanım cüzdanları, hava ile izole imzalama ve çok katmanlı fiziksel güvenlik kullanarak kendi sorumluluğunda saklama standartlarının altın standardını temsil etmelidir. Bir saldırganın fiziksel cihaza dokunmadan fonları boşaltması, donanım cüzdanlarının en temel vaadini zorlar. Galaxy’in analizi, hatanın tam olarak nereden kaynaklandığını—anahtar üretimi sırasında yetersiz entropi, compromised bir tedarik zinciri mi yoksa yan kanal sızıntısı mı—onaylamasa da, yalnızca ölçek bu durumun incelenmesini zorunlu kılar.

Blok Zinciri İzini Ne Gösteriyor

Galaxy’ın araştırmacıları, işlem yapısını ve davranışsal izleri paylaşan iki erken dalga halinde çalıntıları ayırdı ve bunların ortak bir operatöre işaret ettiğini gösterdi. Bu dalgalar 3.200 adrese saldırdı ve yaklaşık 1.000 BTC hareket ettirdi. Daha sonra, işlem başına miktarlar açısından belirgin şekilde daha küçük ve farklı zamanlama imzalarına sahip olan üçüncü bir dalga geldi. Teknikteki bu ayrım, tek bir saldırganın yeni savunmalara uyum sağladığını veya aynı kusuru fark eden ve bunu kullanan bağımsız bir aktörü yansıtabilir.

Veriler, saldırganın cüzdan cihazıyla veya PIN'iyle etkileşime girmesine gerek olmadığını gösteriyor. Bunun yerine, istismar edilen adresler muhtemelen üretildikleri şekilde zayıf bir noktaya sahipti. Tarihsel olarak, zayıf rastgele sayı üretimi, erken Bitcoin cüzdanlarından blok zinciri imza sistemlerine kadar her şeyi tehlikeye atmıştır. Eğer bir Coldcard cihazı—veya etrafındaki kullanıcı ortamı—tahmin edilebilir bir entropiyle özel anahtarlar üretmişse, deseni tanıyan bir dış gözlemci, anahtarları yeniden oluşturabilir ve fonları istedikleri gibi hareket ettirebilirdi.

Entropy Hataları Devam Eden Bir Kâbus Olmaya Devam Ediyor

Donanım cüzdan güvenliği, imza anahtarının fiziksel izolasyonu ve bu anahtarın kendisinin öngörülemezliği üzerine kuruludur. Çok sayıda saldırı, ilk direği geçerek ikincisini çözmüştür. 2018 yılında, bazı ECDSA uygulamalarının rastgele sayı üretimiyle ilgili bir zayıflık, birden fazla blok zinciri üzerinde anahtar sızıntılarına neden olmuştur. Kompromisli veya düşük entropili mikrodenetleyicileri tekrar kullanan donanım cüzdanları, gelişmiş bir saldırganın çevrimdışı olarak listeleyebileceği adresler üretebilir.

Coldcard’in yaklaşımı, gerçek bir rastgele sayı üreteci kullanır ve kullanıcıların zar atarak kendi girdilerini eklemesine izin verir. Ancak saldırı vektörü, adres oluşturma süreciyle ilişkiliyse ve bir donanım yazılımı hatası değilse, kapsamı tek bir cihaz modelini aşabilir. Kripto endüstrisi, kullanıcı ile kriptografik temeller arasında bulunan soyutlama katmanlarının ölümcül zayıflıkları gizlediğini tekrar tekrar öğrenmiştir. Galaxy’in kök nedenin henüz onaylanmadığını belirtmesi bir kaçış değil; zincir üzerindeki forensik analizlerin, anahtar oluşturulma anından önceki durumu yalnızca tahmin edebileceğini dürüstçe kabul etmesidir.

Hemen zarar zaten gerçekleşti—1.367 BTC muhtemelen geri kazanılamaz—ancak gerçek maliyet, kullanıcıların, cüzdan üreticilerinin ve denetçilerin nasıl tepki vereceğinde ölçülecektir. Entropideki bir hata, mevcut bakiyeleri sadece boşaltmakla kalmaz; aynı hatalı işlemle oluşturulan tüm geçmiş ve gelecek adresleri geriye dönük olarak tehlikeye atar ve tek bir olayı, aynı kurulum adımlarını izleyen herkes için sistematik bir risk haline getirir.

Piyasa ve Kendi Kontrol Altında Tutma Etkileri

Bu açıklamanın zamanlaması, kendini saklama uygulamasının düzenleyici baskılarla daha da öne çıkarıldığı bir dönemi kapsıyor. devam eden düzenleyici çatışma kapsamında süren ABD kripto mevzuatı mücadelesi, non-küstodial saklama yönünde bir geçiş hızlandırabilir. Geniş çapta güvenilen bir donanımsal cüzdanın çatlaklar göstermesi, kullanıcıların kendi anahtarlarını tutmaları gerektiği yönündeki siyasi argümanı, en çok ihtiyaç duyulan anda zayıflatabilir.

Bu, Bitcoin’in temel ağınnın temel değerini azaltmaz. Ekosistem, en son geliştirici aktivite sıralamaları ile gösterildiği gibi, güçlü bir geliştirici katılımı sürdürmektedir ve en üst düzey protokoller yoğun bir inşaat hızını korumaktadır. Değişen, bireylerin bu ağın ürünlerini nasıl depoladıklarıdır. Donanımsal cüzdan güvenliği çözülmüş bir sorun değildir; her yeni nesil çip ve entropi kaynağı, zincir üstü forensiklerin daha sonra ortaya çıkaracağı boşlukları kapatmaya çalışır.

Şu anda en pratik soru, etkilenen Coldcard kullanıcılarının adreslerinin çekilen setin bir parçası olup olmadığını nasıl kontrol edebilecekleri ve üreticinin herhangi bir firmware denetim sonuçlarını açıklayıp açıklamayacağıdır. Galaxy’nin kesin bir kök neden olmadan yayınlama kararı alması sorumludur ancak endişe vericidir. Benzer rastgelelik varsayımlarına dayalı diğer donanımsal cüzdanların da aynı tehditle karşı karşıya kalabileceğini ve 88,6 milyon dolarlık çekmenin daha geniş bir zayıflığın sadece görünür kısmını temsil edebileceğini açıkça bırakır.

Yasal Uyarı: Bu sayfadaki bilgiler üçüncü şahıslardan alınmış olabilir ve KuCoin'in görüşlerini veya fikirlerini yansıtmayabilir. Bu içerik, herhangi bir beyan veya garanti olmaksızın yalnızca genel bilgilendirme amacıyla sağlanmıştır ve finansal veya yatırım tavsiyesi olarak yorumlanamaz. KuCoin, herhangi bir hata veya eksiklikten veya bu bilgilerin kullanımından kaynaklanan sonuçtan sorumlu değildir. Dijital varlıklara yapılan yatırımlar riskli olabilir. Lütfen bir ürünün risklerini ve risk toleransınızı kendi finansal koşullarınıza göre dikkatlice değerlendirin. Daha fazla bilgi için lütfen Kullanım Koşullarımıza ve Risk Açıklamamıza bakınız.