Помилка прошивки вимкнула генерацію безпечних випадкових чисел у кількох поколіннях апаратних гаманців Coldcard, що сприяє триваючому крадіжці, в результаті якої вже виведено 594,48 bitcoin (BTC), що становить близько $38,3 мільйона.
Команда Coldcard maker Coinkite та Block’s Bitcoin engineering team виявили, що помилка пов’язана з пошкодженим перевірочним механізмом генератора випадкових чисел (RNG). Як наслідок, зловмисники можуть відновити приватні ключі гаманця, використовуючи передбачувані дані пристрою замість справжньої випадковості.
Крадіжка bitcoin через Coldcard: як це сталося
Прошивка Coldcard вимикає вбудований генератор випадкових чисел чіпа. Натомість резервна система створює ключі гаманця з серійного номера пристрою та його внутрішнього годинника. Обидва слідують шаблонам, які атакуючий може передбачити, перетворюючи, здавалося б, випадковий посів на розв’язну головоломку.
Пристрої, що працюють на певних прошивках, випущених з 2021 року, отримують майже зовсім не справжню випадковість. Новіші моделі додають часткове виправлення. Проте це все одно звужує можливі результати приблизно до чотирьох мільярдів комбінацій — кількість, яку сучасні комп’ютери можуть перебрати. Історично Block виявив цей недолік у цьому оновленні 2021 року, а наступне виправлення через рік все ще не впоралося з проблемою.
Тому та сама слабкість стосується паперових гаманців, резервних копій seed-фраз та інших функцій, які використовують той самий джерело випадковості. Звіт Block підтвердив ширший охоплення. Налаштування схоже на експлойт Ill Bloom, який вивів кошти з гаманців через слабкі seed-фрази на початку цього року.
Що повинні зробити користувачі зараз
Зловмисникам не потрібен фізичний доступ, щоб вкрасти кошти. Помітна адреса або експортований публічний ключ надає їм ціль для перевірки припущень. Коли одне з припущень збігається, зловмисник отримує приватний ключ і може миттєво перемістити монети.
Coinkite рекомендує всім зачепленим користувачам згенерувати абсолютно нове посівне слово на оновленому обладнанні та негайно перевести кошти. Оновлення прошивки не може скасувати шкоду, оскільки слабке посівне слово все ще існує на пристрої.
Тим часом користувачі, які додали додатковий пароль до свого seed, мають значно нижчий ризик через цей недолік. Це підхід, який недавно підтримав ZachXBT і для мобільних гаманців.
Погане генерування ключів раніше виснажувало криптовласників. Подібним чином виявлення головного ключа вдариво по податковій службі Південної Кореї на початку цього року. порушення приватного ключа знизило токен Humanity Protocol на 88% у червні.
Виробники постійно розширюють офлайн-апаратні гаманці до роздрібних магазинів. Однак цей інцидент показує, що помилки прошивки можуть підірвати цю обітницю зсередини пристрою.
Coinkite та Block стверджують, що ще оцінюють, наскільки далеко поширюється цей недолік у старіших прошивках. Доки цей огляд не завершено, власники Coldcard повинні вважати, що будь-який seed, згенерований до виправлення сьогодні, може вже бути скомпрометований.

