Взлом гаманця Coldcard виявив вразливість, яка існувала 5 років, і призвів до викрадення $114 млн bitcoin

iconCryptoBriefing
Поділитися
AI summary iconКороткий зміст
Новини про bitcoin з’явилися, коли хакери використали вразливість у гаманці Coldcard і вивели 1 816 BTC ($114 млн) з понад 5 200 адрес. Вразливість, наявна з 2021 року, зменшила випадковість посіву до 40 біт. Galaxy Research назвала атаку систематичною, а не ізольованою. Coinkite аналізує порушення, але ще не підтвердила втрати. Аналіз bitcoin свідчить, що це може спонукати інвесторів перейти до регульованих продуктів.

Промисловість апаратних гаманців побудувала свою репутацію на простій обіцянці: зберігайте ваш bitcoin офлайн і зберігайте його в безпеці. Ця обіцянка отримала серйозний удар 30 липня 2026 року, коли нападники почали експлуатувати вразливість у апаратних гаманцях Coldcard від Coinkite, в результаті чого було виведено, за переглянутими оцінками, 1 816 BTC, близько $114 мільйонів, з більш ніж 5 200 адрес. Деякі оцінки свідчать, що загальні втрати можуть перевищити $130 мільйонів, оскільки активність виведення коштів продовжується.

Вразливість походить від прошивки версії 4.0.1, випущеної Coinkite у березні 2021 року. Цей недолік скомпрометував випадковість, що використовувалася під час генерації посівів гаманця — головних ключів, з яких походять усі приватні ключі гаманця bitcoin. Міцність ключа, яка ідеально має становити 128 біт ентропії, у пошкоджених пристроях падала до 40 біт. При 40 бітах атаки методом підбору стають обчислювально здійсненними за допомогою сучасного обладнання.

Реклама

На початку серпня Galaxy Research оцінила збитки приблизно в 1 367 BTC по 4 585 адресах. Поки нападники продовжували вилучати кошти з вразливих гаманців у наступних хвилях, ця цифра зросла до 1 816 BTC, що стосуються більше ніж 5 200 адрес. Цей прогрес має значення, оскільки свідчить, що експлуатація не була одноразовою атакою «зламав і втік», а систематичною, тривалою операцією, спрямованою на кожен гаманець, оснащений з пошкодженою прошивкою.

Coinkite не оприлюднила конкретної оцінки збитків. Компанія повідомила, що проводить постмортем-аналіз перед тим, як коментувати повний масштаб компрометації пристроїв та вплив на користувачів.

Іронія в тому, що цей експлойт не вимагав підключення до інтернету для успіху. Уразливість знаходилася в логіці генерації ключів прошивки. Будь-який гаманець, ініціалізований за допомогою скомпрометованої версії цієї прошивки, був уразливий з моменту створення, незалежно від того, наскільки обережно власник захищав фізичний пристрій після цього.

Аналітики Galaxy Research вважають, що цей випадок може прискорити перехід до регульованих інвестиційних інструментів у bitcoin. Поставники ETF залежать від інституційних кастодіанів, які діють під наглядом регуляторів, з системами страхування та аудитами безпеки, які окремі користувачі апаратних гаманців не можуть повторити.

Для інвесторів, які зараз тримають bitcoin на будь-якому апаратному гаманці, негайним пріоритетом є перевірка. Якщо пристрій був ініціалізований за допомогою прошивки Coldcard версії 4.0.1, кошти слід перевести на гаманець, створений на іншому, перевіреному пристрої, як заходи обережності. Очікування офіційного аналізу Coinkite перед діями — це ризик, який багато власників можуть не бажати приймати, поки триває активне виведення коштів.

Відмова від відповідальності: Інформація на цій сторінці може бути отримана від третіх осіб і не обов'язково відображає погляди або думки KuCoin. Цей контент надається лише для загального інформування, без будь-яких запевнень або гарантій, а також не може розглядатися як фінансова або інвестиційна порада. KuCoin не несе відповідальності за будь-які помилки або упущення, а також за будь-які результати, отримані в результаті використання цієї інформації. Інвестиції в цифрові активи можуть бути ризикованими. Будь ласка, ретельно оцініть ризики продукту та свою толерантність до ризику, виходячи з ваших власних фінансових обставин. Для отримання додаткової інформації, будь ласка, зверніться до наших Умов використання та Розкриття інформації про ризики.