LastPass і Coldcard: Уроки ентропії, вразливості та парадоксу безпеки Витік даних LastPass у 2022 році та вразливість прошивки Coldcard у липні 2026 року — одні з найважливіших порушень безпеки криптовалют у останні роки. На перший погляд, вони майже не мають нічого спільного. Один виник у хмарі, інший — всередині апаратного гаманця, що не підключений до інтернету. Один розгорнувся протягом років, інший, здавалося б, завершився менше ніж за годину. Один вплинув на кілька криптовалют, тоді як інший у першу чергу стосувався bitcoin. Проте за цими відмінностями лежить дивовижна спільність. Обидва інциденти демонструють глибокий парадокс безпеки: користувачі, які найсуворіше дотримувалися найкращих практик безпеки, стали головними жертвами. У кожному випадку люди, які свідомо відмовилися від зручності на користь більш надійного самоконтролю, з’ясували, що найслабким ланцюгом було не їхнє власне поведінкове діяння, а технологія, якій вони довіряли. ПАРАДОКС БЕЗПЕКИ Обидві групи мали дуже схожі характеристики. Це не були початківці-інвестори, що переслідували спекулятивний прибуток, чи жертви фішингових кампаній. Це були користувачі, що турбувалися про безпеку, які свідомо взяли на себе відповідальність за захист своїх активів замість того, щоб покладатися на централізовані біржі. Користувачі LastPass обрали зашифровані сховища паролів для захисту надзвичайно чутливої інформації, включаючи seed-фрази та приватні ключі криптовалют. Їхнє міркування було зрозумілим: зашифроване сховище, захищене сильним головним паролем, здавалося безпечнішим, ніж розкидані паперові резервні копії чи незашифровані файли, а також захищало від поломки пристрою чи фізичної втрати. Користувачі Coldcard зробили таке ж свідоме рішення. Вони купили один із найбільш поважних апаратних гаманців тільки для Bitcoin, оскільки він був розроблений для повного ізоляції від інтернету. Приватні ключі ніколи не торкалися комп’ютера, підключеного до інтернету, а транзакції могли підписуватися повністю автономно. Обидві групи вклали час, гроші та зусилля для покращення своєї безпеки. Обидві в кінцевому підсумку втратили кошти через невдачі, що виникли поза їхньою прямою контролем. ПАРАДОКС ДИЛІГЕНТНОГО САМОКОНТРОЛЮ Саме той рівень безпеки, який користувачі свідомо впровадили, став поверхнею атаки, яку зловмисники зрештою експлуатували. Дві різні задачі пошуку Хоча обидва інциденти призвели до крадіжки криптовалют, атакуючим довелося вирішувати фундаментально різні обчислювальні завдання. У випадку з LastPass атакуючим вдалося отримати зашифровані резервні копії користувацьких сховищ. Кожне сховище перетворилося на окрему криптографічну головоломку. Атакуючим спочатку потрібно було зламати головний пароль окремого користувача, потім визначити, чи містить сховище seed-фрази чи приватні ключі криптовалют, і нарешті — чи майже цей гаманець ще мав кошти. Кожне сховище представляло окреме обчислювальне завдання, що призвело до природно довготривалої кампанії, у якій нових жертв продовжували з’являтися по мірі того, як додаткові сховища зламувалися. З покращенням апаратного забезпечення GPU та розвитком методик зламу паролей раніше неможливими атаками ставали все більш реальними. Інцидент з Coldcard поставив перед атакуючими іншу задачу пошуку. Замість того щоб атакувати незалежно обранi паролi, атакуючим, як стверджують, вдалося скористатися дефектом прошивки, який зменшив рандомнiсть пiд час генерацiї seed-фраз на певних пристроях. Якщо ефективна ентропiя була достатньо зменшена, сукупнiсть можливих seed-фраз стала набагато меншою, нiж передбачалося. Замiсть того щоб вирiшувати тисячi незалежних криптографiчних головоломок, атакуючi могли систематично перебирати зменшене простiр ключiв автономно, отримувати вiдповiднi адреси Bitcoin та визначати, якi адреси мали кошти. Ця вiдмiннiсть допомагає пояснити, чому першi крадiжки з Coldcard здавалися такими концентрованими. LastPass вимагав вiд атакуючих зламувати сховища поодинцi, що природно призводило до повiльного потоку жертв протягом мiсяцiв i рокiв...
Brian CohenПоділитися

Джерело:Показати оригінал
Відмова від відповідальності: Інформація на цій сторінці може бути отримана від третіх осіб і не обов'язково відображає погляди або думки KuCoin. Цей контент надається лише для загального інформування, без будь-яких запевнень або гарантій, а також не може розглядатися як фінансова або інвестиційна порада. KuCoin не несе відповідальності за будь-які помилки або упущення, а також за будь-які результати, отримані в результаті використання цієї інформації.
Інвестиції в цифрові активи можуть бути ризикованими. Будь ласка, ретельно оцініть ризики продукту та свою толерантність до ризику, виходячи з ваших власних фінансових обставин. Для отримання додаткової інформації, будь ласка, зверніться до наших Умов використання та Розкриття інформації про ризики.