Експлойт Coldcard bitcoin викрадає $80 млн за 30 хвилин через баг у прошивці

iconCryptoBriefing
Поділитися
AI summary iconКороткий зміст
Помилка прошивки у апаратних гаманцях Coldcard, які перебувають під наглядом щодо відповідності MiCA, дозволила злоумисникам вкрасти 1 300 BTC ($80 млн) за 30 хвилин. Цей недолік, діякий з березня 2021 року до середини 2026 року, замінив апаратний RNG на слабшу програмну систему, зменшивши ентропію до 40 бітів. Приблизно 500 гаманців було опорожнено, оскільки хакери змогли відновити приватні ключі. Coinkite випустила виправлення та закликала користувачів безпечним чином згенерувати нові seed-фрази, посилаючись на заходи CFT для запобігання зловживанню коштами.

Протягом п’яти років підмножина апаратних гаманців Coldcard генерувала ключі bitcoin з криптографічним еквівалентом хиткого замка. Ця помилка, введена під час переписування прошивки у березні 2021 року у версії 4.0.1, замінила апаратний генератор випадкових чисел на програмний псевдовипадковий генератор. Результат: seed-фрази, які виглядали безпечними, але були набагато легші для злому, ніж хто-небудь уявляв.

Зловмисники виявили це наприкінці липня 2026 року, виконавши зкоординовані вилучення, які вивели приблизно 594 BTC, близько 38 мільйонів доларів США, з близько 500 гаманців за менше ніж 30 хвилин. Деякі оцінки вказують, що загальні втрати серед усіх постраждалих користувачів перевищили 1 300 BTC, понад 80 мільйонів доларів США.

Що пішло не так з ентропією

Ось у чому полягає безпека bitcoin: все залежить від випадковості. Коли апаратний гаманець генерує вашу seed-фразу, він повинен використовувати джерело ентропії — справжню непередбачуваність, яка робить ваші приватні ключі практично неможливими для вгадування. Галузевий стандарт передбачає 128 бітів ентропії, що відповідає числу настільки астрономічно великому, що підбір методом перебору зайняв би більше часу, ніж вік всесвіту.

Реклама

Оновлення прошивки Coldcard версії 4.0.1 порушило цю обітницю. Замість використання вбудованого апаратного RNG — фізичного чіпу, розробленого для генерації справді випадкових чисел з електричного шуму — оновлений код за замовчуванням використовував програмний PRNG.

Ефективна ентропія посіву знизилася приблизно до 40 біт для моделей Mk3. Для Mk4, Mk5 та Q вона становила приблизно 72 біти. Обидва показники значно нижчі за цільовий рівень 128 біт. Щоб зрозуміти, що означає 40 біт, це приблизно один трильйон можливих комбінацій. Звучить багато, поки не зрозумієш, що сучасні обчислювальні системи можуть перебрати цей простір за години, а не століття.

Атака та її наслідки

Скоординовані вилучення з гаманців розпочалися приблизно 30–31 липня 2026 року. Зловмисникам не потрібно було віддалено взламувати чиїсь пристрої. Їм не знадобилися фішингові листи чи шкідливе ПЗ. Вони просто використали математичну слабкість, закладену у сам процес генерації семенів, перебираючи зменшений простір ключів, щоб відновити приватні ключі.

Одне виконання вразило приблизно 500 гаманців, вивівши близько 594 BTC менше ніж за півгодини. Швидкість і точність свідчать про те, що нападники заздалегідь обчислили великий набір вразливих посівів, перш ніж одночасно виконати перекази.

Coinkite, компанія, що стоїть за Coldcard, відповіла випуском оновленої прошивки для усунення цієї вразливості. Але виправлення прошивки не виправляє seed-фрази, які вже були згенеровані з низькою ентропією. Користувачі, які створили свої гаманці на вразливих версіях прошивки, повинні згенерувати абсолютно нові seed-фрази за допомогою безпечних методів та перенести свої кошти. Coinkite особливо рекомендувала використовувати фізичні кидання кубиків для забезпечення високої ентропії під час генерації нових seed-фраз. Компанія також попередила користувачів не генерувати нові seed-фрази на пристроях з неоновленою прошивкою.

Дебати щодо самоконтролю відновлюються

Наслідки цього знову розпалали один із найдавніших спорів у криптовалюті: чи є самоконтроль справді безпечнішим, ніж довіряти біржі? Безпосередньою реакцією багатьох постраждалих користувачів стало переказування своєї залишкової біткойн-валюти на біржі.

Це не було складним експлойтом нульового дня або атакою державного рівня. Це був регресивний баг у оновленні прошивки. Той факт, що він існував з березня 2021 року до середини 2026 року, викликає серйозні питання щодо процесів аудиту та тестування у Coinkite і, відповідно, у всій індустрії апаратних гаманців.

Відмова від відповідальності: Інформація на цій сторінці може бути отримана від третіх осіб і не обов'язково відображає погляди або думки KuCoin. Цей контент надається лише для загального інформування, без будь-яких запевнень або гарантій, а також не може розглядатися як фінансова або інвестиційна порада. KuCoin не несе відповідальності за будь-які помилки або упущення, а також за будь-які результати, отримані в результаті використання цієї інформації. Інвестиції в цифрові активи можуть бути ризикованими. Будь ласка, ретельно оцініть ризики продукту та свою толерантність до ризику, виходячи з ваших власних фінансових обставин. Для отримання додаткової інформації, будь ласка, зверніться до наших Умов використання та Розкриття інформації про ризики.