Експлойт seed-фрази Coldcard вивів $38 млн BTC із 500 неактивних гаманців

iconNS3
Поділитися
AI summary iconКороткий зміст
Оновлення BTC розкриває експлойт seed-фрази, який вплинув на апаратні гаманці Coldcard, вивівши майже 600 BTC — $38 мільйонів — з 500 неактивних гаманців. Атака перемістила кошти з 500 адрес з однією підписом на одну адресу за 25 хвилин. Coinkite зазначила можливі проблеми з випадковістю при генерації seed-фрази для пристроїв Mk3 і Mk4 до 2021 року. Coldcard повідомила, що Mk3 був під загрозою, але новіші моделі — ні. Block виявила подібний дефект у новіших пристроях, зв’язавши його з помилкою на етапі компіляції. Цей інцидент підкреслює вразливості апаратних гаманців на тлі постійних занепокоєнь щодо експлойтів у DeFi.

Ключовий момент

Експлуатація seed-фрази, що цілилася у апаратні гаманці Coldcard, викрала майже 600 BTC, що становить $38 мільйонів, з приблизно 500 неактивних гаманців вчора. Атака перемістила BTC з 500 адрес з однією підписом на одну адресу за 25 хвилин, і звіти свідчать, що експлуатація, ймовірно, продовжиться. Coinkite підтвердила, що генерація seed-фраз у його Mk3 гаманці та оновлених версіях після версії 4.0.1 від березня 2021 року могла взагалі не бути випадковою. Спочатку Coldcard заявила, що пристрої Mk3 перебували під загрозою, а Mk4, Q і Mk5 не постраждали на основі початкового аналізу. Block виявила помилку у неправильно написаній перевірці часу компіляції та знайшла меншу, реальну версію тієї ж проблеми у новіших пристроях.

Чому це важливо: експлуатація апаратних гаманців може підірвати довіру до самоконтролю та змусити користувачів перемістити кошти, якщо масштаб вразливості залишається невизначеним.

Настрій ринку

Ведмежий, стрес-он, спричинений подіями, зменшення ризику.

Причина: Крадіжка BTC на суму 38 мільйонів доларів США з неактивних гаманців Coldcard може підірвати довіру до безпеки самокерованого зберігання.

Подібні минулі випадки

У 2022 році команди екосистеми Solana встановили, що інцидент з виснаженням гаманців пов’язаний з Slope, і було пошкоджено майже 8 000 гаманців. Slope рекомендувала користувачам створити нові гаманці з seed-фразою та переказати активи до них. (The Block) Різниця полягає в тому, що випадок з Slope стосувався витоку даних з програмного гаманця, тоді як випадок з Coldcard стосується генерації seed-фрази апаратного гаманця.

Ефект Ripple

Пряма каналізація — це довіра до самоконтролю, оскільки слабке генерування посіву може перетворити неактивні гаманці на активний ризик втрати. Якщо повідомлення про тривалу експлуатацію виявляться правдивими, тоді зачеплені користувачі можуть поспішити перенести кошти, а інструменти зберігання можуть стати під більш строгим наглядом. Якщо нові пристрої залишаються в межах вразливості, тоді проблема безпеки може поширитися за межі користувачів Mk3.

Можливості та ризики

Можливості: Якщо Coinkite або Block вузько визначать вплинутий набір прошивок, то переміщення коштів лише з пристроїв, що входять у цей діапазон, обмежить операційний ризик. Якщо експлуатаційна активність припиниться після публікації деталей усунення, то впевненість у пристроях, що не постраждали, може стабілізуватися.

Ризики: Якщо з’являться додаткові витоки з тієї ж вразливості, зменшення залежності від пошкоджених апаратних гаманців стає практичним сигналом контролю ризиків. Якщо нові пристрої залишаються в межах цієї вразливості, відкладання зміни посіву залишає гаманці вразливими до продовження компрометації.

Відмова від відповідальності: Інформація на цій сторінці може бути отримана від третіх осіб і не обов'язково відображає погляди або думки KuCoin. Цей контент надається лише для загального інформування, без будь-яких запевнень або гарантій, а також не може розглядатися як фінансова або інвестиційна порада. KuCoin не несе відповідальності за будь-які помилки або упущення, а також за будь-які результати, отримані в результаті використання цієї інформації. Інвестиції в цифрові активи можуть бути ризикованими. Будь ласка, ретельно оцініть ризики продукту та свою толерантність до ризику, виходячи з ваших власних фінансових обставин. Для отримання додаткової інформації, будь ласка, зверніться до наших Умов використання та Розкриття інформації про ризики.