Coinkite випустила термінове попередження після того, як дослідники безпеки зафіксували координований збір приблизно 594,48 BTC — близько $38,2 мільйона на той момент — і повідомили користувачів Coldcard Mk3 перенести кошти, якщо їх seed-фраза була згенерована на вразливій прошивці. Що сказала Coinkite: - 30 липня Coinkite рекомендувала всім, хто створював seed-фрази на прошивці Coldcard Mk3 версії 4.0.1 або будь-якій пізнішій версії Mk3 до 5.0.3 включно, якомога швидше перемістити свої bitcoin з цих гаманців. - Первинний аналіз компанії вказує, що Coldcard Mk4, Q і Mk5 не постраждали. - Coinkite описала BIP-39 паролі як що несуть «мінімальний ризик», але підкреслила, що пароль — це не те саме, що PIN-код пристрою. - Компанія опублікувала рекомендовані кроки для міграції (згенерувати нову seed-фразу на безпечному пристрої, перевірити резервні копії та адреси отримання, надіслати невеликий тестовий переказ, а потім переказати залишок балансу) і попередила користувачів зберігати старі резервні копії до підтвердження переказів. Coinkite також обіцяла провести формальний технічний огляд, який на момент написання цього тексту ще не був опублікований. Збір у блокчейні Дослідники безпеки, що спостерігали за блокчейном, зафіксували швидке консолідування, під час якого 594,48 BTC було переміщено за три блоки. Генеральний директор AnchorWatch Роб Гамільтон повідомив, що 1 324 UTXO було переміщено через близько 500 транзакцій; після збору 562 BTC було перенесено на одну консолідовану адресу. Точний час цих переказів спонукав Coinkite видати попередження, але ні Coinkite, ні незалежні дослідники не підтвердили, що проблема з прошивкою стала причиною цього збору. Ранні гіпотези — але ще немає доказів Дослідники та фахівці галузі висунули пояснення, що відповідають слабкому або дефектному ентропійному генеруванню під час створення seed-фраз: - Роб Гамільтон назвав цю активність «на перший погляд» відповідною дефектному ентропійному генеруванню при створенні гаманців. - Кевін Лоак, генеральний директор Wizardsardine, запропонував як поточну гіпотезу використання генератора гаманця з низькою випадковістю і запропонував можливі джерела: програмну бібліотеку, безпечний елемент, партію пристроїв або конкретну прошивку. Він також запропонував, що нападник мав можливість шукати вузький набір шляхів BIP-84, що може пояснити концентрацію на нативних SegWit-адресах та частковий збір. Важливо: це лише попередні теорії. Жоден публічний технічний звіт ще не ідентифікував несправний компонент, не квантифікував доступну ентропію чи не продемонстрував, як можна отримати приватні ключі. Збір 594 BTC і попередження Coinkite щодо генерації seed-фраз слід розглядати як пов’язанi за часом, але не доведенi як мають однакову причину, доки не буде опублікована певна первинна причина. Контекст і попереднє досвід Цей інцидент схожий на попередні випадки слабкого генерування випадковості в галузі. До них належать проблема Ill Bloom (слабке генерування recovery-фрази на кількох блокчейнах) та стара вразливість Randstorm, яка вплинула на BitcoinJS-гаманці, створені між 2011 і 2016 роками, які не генерували достатньо випадкових приватних ключів. Це окремий досвід, але вони підкреслюють, наскільки катастрофічними можуть бути невдачi з низькою ентропією. Практичнi рекомендацiї для користувачiв: - Якщо у вас є безпечний Coldcard (Mk4, Q, Mk5 згiдно з початковим аналiзом Coinkite), згенеруйте нову seed-фразу там і обережно перенесiть кошти. - Зберiгайте стару резервну копiю до повного пiдтвердження ваших переказiв. - Перевiряйте кожну адресу отримання на екранi апаратного пристрою. Не вводьте seed-слова чи паролi на вебсайтах чи ненадiйних пристроях. - Якщо ваш Mk3 — єдиний варiант, Coinkite рекомендує використовувати сильний, унiкальний BIP-39 пароль як тимчасовий засiб захисту. Досвiдченi користувачi можуть створити seed-фразу лише за допомогою кидання кубикiв на порожньому Mk3 з прошивкою 4.1.9, ввiвши принаймнi 99 незалежних кидкiв шестигранного кубика, але Coinkite попереджає, що цей метод вимагає дотримання строгих правил резервного копiювання та перевiрки. Що далi? Дослiдники продовжують аналiз у блокчейнi, а технiчний огляд Coinkite очiкується. Доки публiчний форензичний звiт не визначить первинну причину, користувачам слiд серйозно ставитися до рекомендацiй Coinkite щодо мiграцiї, розумiючи, що причинно-наслiдковий зв’язок мiж проблемою seed-фраз Mk3 та збором 594,48 BTC ще не доведений. Ми оновимо цю історію, як тільки Coinkite та незалежні дослідники опублікують технічні знаходки.
Coinkite закликає користувачів Coldcard Mk3 перевести кошти після вилучення 594 BTC
ChainGPTПоділитися
Coinkite випустила термінове оновлення для користувачів Coldcard Mk3, які створили seed-фрази на прошивках версій 4.0.1–5.0.3. Повідомляється про виведення 594,48 BTC, що викликало занепокоєння. Компанія закликає користувачів перемістити кошти на пристрої, які не страждають від цієї проблеми — Coldcard Mk4, Q або Mk5, надавши інструкції для міграції. Дослідники з безпеки зафіксували швидке консолідування BTC у 500 транзакціях протягом трьох блоків. Жоден підтверджений технічний звіт ще не пов’язав це виведення з недоліком прошивки. Coinkite та дослідники розглядають можливі причини, включаючи слабку ентропію під час генерації seed-фрази. Коренева причина ще не підтверджена. Користувачам наголошують зберігати старі резервні копії та двічі перевіряти адреси отримання. Ця новина про BTC сьогодні підкреслює ризики використання застарілих прошивок.
Джерело:Показати оригінал
Відмова від відповідальності: Інформація на цій сторінці може бути отримана від третіх осіб і не обов'язково відображає погляди або думки KuCoin. Цей контент надається лише для загального інформування, без будь-яких запевнень або гарантій, а також не може розглядатися як фінансова або інвестиційна порада. KuCoin не несе відповідальності за будь-які помилки або упущення, а також за будь-які результати, отримані в результаті використання цієї інформації.
Інвестиції в цифрові активи можуть бути ризикованими. Будь ласка, ретельно оцініть ризики продукту та свою толерантність до ризику, виходячи з ваших власних фінансових обставин. Для отримання додаткової інформації, будь ласка, зверніться до наших Умов використання та Розкриття інформації про ризики.