Помилка в гаманці Coldcard призвела до крадіжки bitcoin на $38 млн

iconCoinsProbe
Поділитися
AI summary iconКороткий зміст
Регулятори CFT зауважили це після критичної вразливості ентропії у апаратних гаманцях Coldcard, що призвела до крадіжки $38 мільйонів bitcoin. Проблема, що впливає на моделі Mk3, Mk4, Mk5 і Q, спричинила використання гаманцями програмного RNG замість апаратного, що зменшило безпеку посівів. Coinkite закликав користувачів створити нові посіви та перемістити кошти. З урахуванням наближеного схвалення bitcoin ETF, такі вразливості можуть ускладнити регуляторний нагляд.

ТЕРМІНОВА СПОВІЩЕННЯ ЩОДО БЕЗПЕКИ — Якщо ви створили посів на пристрої Coldcard Mk3, Mk4, Mk5 або Q до останнього фірмвер-патчу, ваші кошти можуть бути під загрозою. Прочитайте повну статтю та негайно виконайте кроки міграції.

Що відбулося — $38 млн on-chain виведення

Lookonchain повідомив, що більше ніж 38 мільйонів доларів США bitcoin — а саме 594,48 BTC — було переведено з приблизно 500 гаманців до консолідуючої адреси, яка починається з bc1qnk..., у короткий проміжок часу протягом невеликої кількості блоків.

Характеристики вичерпаних гаманців є значущими:

  • Переважно гаманці з однією підписом — без захисту мультіпідписом
  • Кілька гаманців були бездіяльними роками — що свідчить про те, що атака була спрямована на вже існуючі вразливі ключі, а не на недавно активні гаманці
  • Перекази відбулися в координованому, майже одночасному патерні — що відповідає автоматизованому збору посівних, які можна було перебрати або отримати в межах зменшеного простору пошуку

Хоча Coinkite офіційно не підтвердила, що вада ентропії спричинила саме цей вивід, поєднання часу — поради та виводу в мережі, які з’явилися поруч — та характеристики гаманця призвело до того, що дослідники з безпеки визначили вразливість генерації сіда з низькою ентропією як найбільш ймовірне технічне пояснення.

Уразливість гаманця Coldcard
Хакер Coldcard, що відправляє вкрадений BTC/@lookonchain (X)

Технічний недолік — що пішло не так з ентропією Coldcard

Технічний огляд Coinkite — blog.coinkite.com/entropy-technical-backgrounder/

Технічна консультація Coinkite виявляє складний ланцюжок помилок, які заважали апаратному генератору справжніх випадкових чисел (TRNG) належним чином вносити випадковість у генерацію посіву у вплинутих версіях прошивки.

Основна помилка:

Генерація seed — процес створення криптографічної основи гаманця bitcoin — неправильно використовував програмний псевдовипадковий генератор чисел (PRNG) від MicroPython замість призначеного апаратного RNG. Коренева причина полягала в конфігурації збірки та перевірці препроцесора, яка не змогла забезпечити використання шляху апаратного RNG — це означало, що програмний запасний варіант використовувався без будь-якої видимої індикації для користувача, що джерело апаратної ентропії не вносить свого внеску, як задумувалося.

Практичний вплив на безпеку:

ПристрійЕфективна безпекаЗапланована безпека
Mk3~40 біт128 біт
Mk4, Mk5, Q~72 біт (часткове покращення завдяки безпечним елементам)128 біт

40 біт означають, що ефективна кількість можливих посівів становила приблизно трильйон — величезна кількість за повсякденними стандартами, але в межах досяжності для нападників з достатніми ресурсами, що використовують сучасне обчислювальне обладнання. 72 біти значно безпечніші, але все ще набагато нижче 128-бітного стандарту, який робить атаки методом перебору обчислювально неможливими з урахуванням майбутніх технологій.

Різниця між 40 або 72 бітами та 128 бітами — це не дрібна технічна деталь — це різниця між посівом, який практично неможливо зламати, і посівом, який складний супротивник з достатніми ресурсами може перебрати за прийнятний час.

Які пристрої та прошивки страждають

Рекомендація Coinkite — blog.coinkite.com/coldcard-mk3-seed-generation-warning/

Пристрої Mk3 — ВИСОКИЙ РИЗИК:

Сіди, згенеровані на прошивці 4.0.1 (випущені у березні 2021 року) до останньої підтримуваної версії 5.0.3, вважаються під загрозою. Пристрої Mk3 з вразливою прошивкою мали приблизно 40-бітну ефективну ентропію — найбільш серйозну вразливість у діапазоні вплинутих пристроїв.

Пристрої Mk4, Mk5 та Q — ПІДВИЩЕНИЙ РИЗИК:

Сімени, згенеровані на будь-якій прошивці до останнього гарячого виправлення, також мали зменшену ентропію приблизно на 72 біти — значно краще, ніж у Mk3, але все ще значно нижче стандарту безпеки в 128 біт.

Не вплинути пристрої:

TAPSIGNER, OPENDIME та SATSCARD не постраждали — вони використовують інші кодові бази і не підпадають під цю конкретну вразливість.

Користувачі з нижчим ризиком:

Користувачі, які додали щонайменше 50 незалежних, приватних кидків кубика під час генерації посіву — що додає зовнішню ентропію, яку пристрій не може зменшити, — або ті, хто використовує сильний, унікальний BIP-39 пароль, мають значно нижчий ризик. Пароль обробляється окремо від внутрішньої ентропії пристрою і додає захист навіть у випадку компрометації власного ГВЧ пристрою.

Що вам потрібно зробити — поетапне керівництво з міграції

Рекомендації Coinkite є чіткими: оновлення прошивки не виправляє існуючі seed-фрази. Seed-фраза вже була згенерована з недостатньою ентропією — жодне оновлення прошивки не змінює випадковість (або її відсутність), яка була використана для її створення. Єдиним рішенням є генерація абсолютно нової seed-фрази та перенесення коштів.

Крок 1 — Вважайте існуючі насіння потенційно скомпрометованими

Якщо ваше посівне слово було згенероване на впливовому пристрої та комбінації прошивки без 50+ кидків кубиків і без сильного пароля — вважайте, що воно може бути вразливим. Не відкладайте дії, чекаючи на додаткову інформацію.

Крок 2 — Негайно оновіть до фіксованої прошивки

  • Mk4 та Mk5: оновіть прошивку до версії 5.6.0 або новішої
  • Модель Q: оновлення до прошивки 1.5.0Q або новішої
  • Mk3: Виправлення недоступне — дивіться тимчасове рішення нижче

Крок 3 — Створіть абсолютно нове посівне слово на оновленій прошивці

На оновленому пристрої створіть нову seed-фразу — не відновлюйте свою існуючу seed-фразу. Нова seed-фраза буде згенерована з використанням відповідної апаратної ентропії і не буде під впливом цього недоліку.

Для додаткової безпеки: під час створення нового seed додайте щонайменше 50 незалежних кидків кубика для доповнення апаратної ентропії пристрою. Поєднайте новий seed із потужним, унікальним BIP-39 паролем і зберігайте його окремо від резервної копії seed.

Крок 4 — Правильно створіть резервну копію нового сіда та паролю

Запишіть нову seed-фразу на папері та зберігайте її в безпечному місці. Якщо ви використовуєте BIP-39 пароль — зберігайте його окремо від seed-фрази. Обидва елементи необхідні для доступу до гаманця, і втрата будь-якого з них означає втрату доступу.

Крок 5 — Підтвердьте гаманець

Перевірте відбиток гаманця та підтвердьте принаймні один адресу отримання, щоб переконатися, що новий гаманець правильно налаштований, перш ніж надсилати кошти.

Крок 6 — Спочатку надішліть невеликий тестовий переказ

Перед міграцією повної суми надішліть невеликий тестовий обсяг зі старого гаманця до нового і переконайтесь, що він правильно надійшов. Лише після цього продовжуйте міграцію повної суми.

Крок 7 — Перенесіть всі залишкові кошти

Перекажіть усі кошти зі старого (потенційно скомпрометованого) гаманця до нового гаманця. Не використовуйте старий сід після міграції.

Проміжна міра Mk3:

Якщо Mk3 — ваш єдиний доступний пристрій, і ви не можете негайно отримати доступ до Mk4/Mk5/Q, тимчасово зменшити ризик можна, додавши сильний, унікальний BIP-39 пароль до вашого існуючого гаманця як тимчасову заходу. Це не є постійним рішенням — плануйте належне перенесення на пристрій, що не страждає від цієї проблеми, якнайшвидше.

Попередження щодо хакерського втручання Coincard
Попередження щодо взлому Coincard / Джерело: blog.coinkite.com

Чому важлива ентропія — пояснення без технічних деталей

Для користувачів, що не знайомі з технічними деталями: безпека апаратного гаманця залежить від випадковості, яка використовується для створення його посіву. Посів — це головний ключ, з якого походять усі ваші bitcoin-адреси.

Якщо цей посів був згенерований з недостатньою випадковістю — як цей недолік спричинив — це означає, що сукупність можливих посівів, які ваш пристрій міг згенерувати, була набагато меншою, ніж передбачалося. Замість одного з 2¹²⁸ можливих посівів (число, більше за кількість атомів у спостережуваному всесвіті), ваш посів був одним з приблизно 2⁴⁰ або 2⁷² можливих посівів — набагато менша сукупність, яку може перебрати досвідчений противник з достатніми обчислювальними ресурсами.

Ось чому цей недолік серйозний навіть для пристрою, який інакше вважався високостійким. Фізичний повітряний розрив і захист від втручання апаратного забезпечення Coldcard залишаються незрушеними — але якщо саме посів був згенерований зі зменшеного пулу випадковості, ці фізичні властивості безпеки не можуть компенсувати ослаблену криптографічну основу.

Офіційні джерела

Завжди перевіряйте інформацію через офіційні канали Coinkite — не дотримуйтесь інструкцій від неофіційних джерел, соціальних акаунтів, які стверджують, що є підтримкою Coinkite, або будь-яких третіх осіб, які пропонують допомогти відновити або мігрувати кошти.

Основний висновок

Недолік ентропії Coldcard — це серйозна, технічно складна вразливість, яка, згідно з наявними даними ланцюга, вже призвела до крадіжки приблизно $38,2 мільйона bitcoin із постраждалих гаманців. Технічна причина полягає в багу прошивки, який тихо використовував програмний генератор випадкових чисел замість апаратного, що призводило до отримання насіння з 40 або 72 бітами ефективної безпеки замість запланованих 128 біт.

Якщо у вас є пристрій Coldcard, і ви створили свій seed на вразливій прошивці без кидання кубиків або сильного пароля — ваші кошти зараз можуть бути під загрозою. Дія, яку потрібно виконати, є обов’язковою і не може зачекати: оновіть прошивку, створіть новий seed і перенесіть свої кошти.

Часто задавані питання (ЧПП)

У чому полягає недолік ентропії Coldcard?

Помилка прошивки, яка призводила до використання Coldcard пристроями програмного генератора псевдовипадкових чисел (PRNG) замість апаратного справжнього генератора випадкових чисел (True RNG) під час генерації сід-фраз — що призводило до отримання сід-фраз з приблизно 40-бітною безпекою (Mk3) або 72-бітною безпекою (Mk4/Mk5/Q) замість призначеної 128-бітної стандартної безпеки.

Чи постраждав мій Coldcard?

Пристрої Mk3 з прошивкою 4.0.1 через 5.0.3 знаходяться під високим ризиком. Також страждають пристрої Mk4, Mk5 та Q з прошивкою раніше останнього гарячого виправлення. TAPSIGNER, OPENDIME та SATSCARD не постраждали.

Чи виправить оновлення прошивки мій існуючий сем'я?

Ні — оновлення прошивки не виправляє існуючі seeds. Ви повинні згенерувати повністю новий seed на оновленій прошивці та перенести всі кошти до нового гаманця.

До якої прошивки мені оновитися?

Mk4 та Mk5: прошивка 5.6.0 або новіша. Модель Q: прошивка 1.5.0Q або новіша. Для Mk3 відсутнє виправлення — використовуйте надійний BIP-39 пароль як тимчасовий захід, поки плануєте міграцію на пристрій, що не страждає від цієї проблеми.

Відмова від відповідальності: Інформація на цій сторінці може бути отримана від третіх осіб і не обов'язково відображає погляди або думки KuCoin. Цей контент надається лише для загального інформування, без будь-яких запевнень або гарантій, а також не може розглядатися як фінансова або інвестиційна порада. KuCoin не несе відповідальності за будь-які помилки або упущення, а також за будь-які результати, отримані в результаті використання цієї інформації. Інвестиції в цифрові активи можуть бути ризикованими. Будь ласка, ретельно оцініть ризики продукту та свою толерантність до ризику, виходячи з ваших власних фінансових обставин. Для отримання додаткової інформації, будь ласка, зверніться до наших Умов використання та Розкриття інформації про ризики.