Експлойт Coldcard Mk3 вивів $38 млн BTC із 500 гаманців

iconAMBCrypto
Поділитися
AI summary iconКороткий зміст
Зловмисник використав вразливість у апаратних гаманцях Coldcard Mk3, вивізши 594 BTC — більше ніж $38 мільйонів — з 500 гаманців за 15–25 хвилин. Вразливість виникла через слабку ентропію при генерації початкового рядка, що дозволило передбачити фрази відновлення. Coldcard закликав користувачів Mk3 перевести кошти на безпечні пристрої або використовувати BIP-39 пароль. Цей інцидент підкреслює ризики самоконтролю, хоча багатопідписові шари залишаються непорушними. Оскільки BTC часто розглядається як захист від інфляції, такі вразливості викликають занепокоєння щодо довгострокової довіри. З наближенням MiCA (Європейський регламент ринків криптоактивів) до фінального затвердження, такі порушення можуть вплинути на майбутні вимоги до відповідності.

30 липня самоконтроль bitcoin [BTC] пройшов тест на стрес. Зловмисник вивів близько 594 BTC, що становить понад 38 мільйонів доларів США, з 500 гаманців Coldcard за 15–25 хвилин.

Ця дія є реальним тестом основної етики Bitcoin, оскільки ці користувачі зробили все правильно: купили надійний пристрій без підключення до мережі, ніколи не вводили сем’я на підключеному до мережі комп’ютері та протягом років не торкалися коштів, але все одно втратили гроші.

Чи піддаються ризику інші апаратні гаманці?

оголошення

Хакер вивів 594 BTC з 500 холодних гаманців Coldcard

Згідно з он-чейн розслідуваннями, нападник використав ваду генерації сіда в Coldcard Mk3, щоб вкрасти BTC менше ніж за півгодини. Ця помилка робила деякі відновлювальні фрази Mk3 передбачуваними через слабку ентропію.

Зазвичай апаратний гаманець генерує seed-фразу за допомогою справжньої випадковості. Однак цей недолік зменшив кількість спроб, які хакеру потрібно було зробити, змінивши спосіб вибору слів системою

Замість вибору з 340 undecillion комбінацій, гаманець вибирав з кількох мільярдів. Незважаючи на те, що це величезне число, воно астрономічно менше, ніж забезпечує безпека bitcoin.

BitcoinBTC
Arkham

Навіть так, seed-фраза виглядала нормально, але слова походили з того самого списку слів. Тому простір пошуку для хакера став надзвичайно меншим.

Попередження про безпеку Coldcard

Coldcard зіткнувся з критикою через цей інцидент, незважаючи на попередження користувачів Mk3, що їхні кошти не є безпечними. Однак ті, хто захистив свої кошти за допомогою BIP-39 passphrase, зіткнулися з мінімальним ризиком.

Крім того, посівні фрази, згенеровані на Mk4, Q і Mk5 до випуску виправленої прошивки, також були вплинуті. Звіт про попередження Coldcard said,

Якщо ви створили seed на Mk3 після прошивки 4.0.1, ваші кошти можуть бути під загрозою.

Інші апаратні підписувачі Coinkite, такі як TAPSIGNER, OPENDIME та SATSCARD, залишилися незатронутими. Компанія порекомендувала користувачам Mk3 перевести свої кошти.

Вони рекомендують перенести кошти на новостворений семенний фразу на пристрої, що не постраждав. Крім того, вони можуть використовувати сильний BIP-39 пароль або семенний фразу, створену лише за допомогою кубиків.

Незважаючи на детальний технічний аналіз компанії, сам факт переказу коштів у умовах тиску часу створює нові можливості для помилок користувачів, фішингу або поспішних помилок.

Тест на стійкість самоконтролю

Атака викликала паніку в спільноті bitcoin, але основна екосистема залишилася незруйнованою.

Це сталося тому, що були вплинуті лише апаратні гаманці з однією підписовою ключем, що спонукало додати додаткові рівні безпеки для їх покращення. Тому паролі, мультипідписи та кидання кубиків були невід’ємними.


Фінальний підсумок

  • Зловмисник використав уразливість у Coldcard Mk3 і вивіз 594 BTC на суму $38 мільйонів менш ніж за півгодини.
  • Самоконтроль bitcoin пройшов тест на міцність, але безпека залишається незруйнованою для гаманців з додатковими рівнями, такими як multisig.

Відмова від відповідальності: Інформація на цій сторінці може бути отримана від третіх осіб і не обов'язково відображає погляди або думки KuCoin. Цей контент надається лише для загального інформування, без будь-яких запевнень або гарантій, а також не може розглядатися як фінансова або інвестиційна порада. KuCoin не несе відповідальності за будь-які помилки або упущення, а також за будь-які результати, отримані в результаті використання цієї інформації. Інвестиції в цифрові активи можуть бути ризикованими. Будь ласка, ретельно оцініть ризики продукту та свою толерантність до ризику, виходячи з ваших власних фінансових обставин. Для отримання додаткової інформації, будь ласка, зверніться до наших Умов використання та Розкриття інформації про ризики.