Coinkite випустила фіксовану прошивку після виявлення вразливості Coldcard, пов’язаної з крадіжкою 1 000 BTC

iconNS3
Поділитися
AI summary iconКороткий зміст
BTC новини сьогодні: Coinkite випустила оновлену прошивку для пристроїв Coldcard після виявлення вади у генерації приватних ключів, що призвела до крадіжки понад 1 000 BTC. Цей баг вплинув на користувачів Coldcard MK3, які створювали 12- або 24-слівні семена на прошивці 4.0.1–4.1.9 без використання кидків кубиків або додаткового пароля BIP 39. Оновлена прошивка зараз доступна для Mk3, Mk4, Mk5 та Coldcard Q. Coinkite попередила, що оновлення прошивки не виправляє існуючі семена — користувачам потрібно створити нові гаманці та переказати кошти на нові адреси. Оновлення BTC обов’язкове для вразливих пристроїв.

Ключовий момент

Coinkite випустила фірмвейр з виправленнями для пристроїв Coldcard після критичної помилки генерації приватного ключа, яка вплинула на апаратні гаманці Bitcoin. Coinkite зазначила, що найбільше постраждали користувачі Coldcard MK3, чиї 12- або 24-слівні семена були згенеровані на фірмвейрі 4.0.1–4.1.9 без кидків кубиків або додаткового пароля BIP 39. Coinkite сказала, що виправлений фірмвейр тепер доступний для Mk3, Mk4, Mk5 та пристроїв Coldcard Q. Coinkite зазначила, що оновлення фірмвейру не виправляє існуючі семена, тому постраждалим користувачам потрібно створити новий гаманець і надіслати кошти onchain на нові адреси. Експерти галузі вважають, що в порушенні було використано ШІ.

Чому це важливо: слабке генерування семінару може безпосередньо загрожувати безпеці самоконтролю, оскільки зловмисники можуть змогти відновити ключі до того, як користувачі перемістять кошти.

Настрій ринку

Ведмежий, стрес-он, технологічно-спрямований, зменшення ризиків.

Причина: Вважається, що було вкрадено більше тисячі bitcoin, що вказує на прямий ризик самоконтролю.

Подібні минулі випадки

У 2022 році хакерське втручання в міст Ronin склало понад 600 мільйонів доларів, і Sky Mavis зібрала 150 мільйонів доларів, щоб повернути кошти постраждалим користувачам. (Axios) Різниця полягає в тому, що випадок з Ronin стосувався інфраструктури моста, тоді як випадок з Coinkite стосується генерації посівних фраз для апаратних гаманців.

Ripple Effect

Погана генерація ключів може поширитися на ринок самокерованого зберігання, змушуючи користувачів змінювати гаманці та переоцінювати код постачальників. Якщо наступні рекомендації розширять список вразливих продуктів, тиск щодо міграції гаманців може зростати серед подібних продуктів самокерованого зберігання. Якщо міграції відбуваються через публічні транзакції, які розкривають скрипти мультипідпису, то зловмисники можуть отримати часове вікно для конкуренції за кошти.

Можливості та ризики

Можливості: Коли встановлено фіксовану прошивку і створено новий гаманець, тоді керована міграція на нові адреси є потенційним сигналом зменшення ризиків. Якщо доступна обробка приватних транзакцій для чутливих багатопідписових переміщень, тоді використання приватного маршрутизації може зменшити витрати під час міграції.

Ризики: Якщо користувачі зберігають ключі, згенеровані вразливим прошивкою, то оновлення прошивки саме по собі не видаляє ключовий ризик. Якщо сценарії мультипідпису розкриваються до підтвердження, тоді затримка публічного розголошення або використання приватного маршрутизації може зменшити ризик фронт-рану.

Відмова від відповідальності: Інформація на цій сторінці може бути отримана від третіх осіб і не обов'язково відображає погляди або думки KuCoin. Цей контент надається лише для загального інформування, без будь-яких запевнень або гарантій, а також не може розглядатися як фінансова або інвестиційна порада. KuCoin не несе відповідальності за будь-які помилки або упущення, а також за будь-які результати, отримані в результаті використання цієї інформації. Інвестиції в цифрові активи можуть бути ризикованими. Будь ласка, ретельно оцініть ризики продукту та свою толерантність до ризику, виходячи з ваших власних фінансових обставин. Для отримання додаткової інформації, будь ласка, зверніться до наших Умов використання та Розкриття інформації про ризики.