🚨 41 хвилина. 1 196 гаманців. 1 082 BTC. Приблизно 70 мільйонів доларів США випарувалися з пристроїв, відомих як холодні гаманці 😳 А атакуючий навіть не торкнувся жодного пристрою 👇 🧊 Coldcard — один із найбільш надійних апаратних гаманців у світі bitcoin. Ночеві з 30 липня з 01:10 до 01:51 UTC сотні гаманців були послідовно розкрадені. Це виявило Galaxy Research. Більшість з них були «сплячими» гаманцями, які не рухалися з 2021 року 💀 🔍 А чому? Найкритичніший момент у апаратному гаманці — це момент першого створення seed. Саме в цей момент пристрій має отримувати числа зі свого вбудованого фізичного генератора випадковості — непередбачуваного фізичного джерела. ⚠️ У березні 2021 року через одну єдину рядок змін у прошивці пристрій перестав використовувати цей апаратний джерело. Натомість було введено набагато слабший, програмний генератор. А звідки брався випадковий шум у цьому генераторі? Серійний номер пристрою, його внутрішній годинник, натискання клавіш 🤯 📉 Наслідок: безпека в 128 біт, яка повинна бути захищена 12-словним seed, впала до приблизно 40 біт. Тобто ймовірність стала настільки низькою, що тепер її можна перебрати методом «грубої сили» на комп’ютері. Гаманці не були зламані — їх просто перерахували 🧮 🧨 Coinkite спочатку попередив про проблему для Mk3, а потім розширила діапазон. Постраждалі версії: Mk3 з 4.0.1 і новішими, Mk4 та Mk5 з версіями нижче 5.6.0, Q з версіями нижче 1.5.0Q. Генерування seed у цих версіях було погане. CEO Rodolfo Novak відкрито вибачився та взяв на себе відповідальність. ✅ Хто вцілів? Ті, хто під час налаштування додавав власну випадковість, кинувши не менше 50 кубиків. А також ті, хто додав до цього сильний BIP39 passphrase. У них ризик залишився дуже обмеженим. 🛑 Це дуже важливо: оновлення прошивки НЕ виправляє старий seed. Оновлення захищає лише майбутнє. Вже створений слабкий seed не стає сильнішим через оновлення. Потрібно створити новий seed у виправленній версії та перевести кошти туди. Не поспішайте — спочатку зробіть невеликий тестовий переказ 🐢 📊 І це ще не все. Galaxy Research виявила другу хвилю. Загальна сума вкрадених коштів перевищила 1 158 BTC — близько 75 мільйонів доларів США. Кошти знаходяться на 7 адресах і досі не рухаються. Це дуже незвичайна поведінка для такого масштабу крадіжки 👀 🧠 Висновок: Ми роками розуміли термін «холодний гаманець» як «недоторканний». Але справжня слабкість — не там, де ключ зберігається, а там, де він народжується 🔑 І користувач не може перевірити цей момент пізніше. Ви просто довіряєте пристрою — і все. 🐾 Примітка Шерлока: Цей інцидент — третя найбільша подія того ж класу після Milk Sad. Єдине, що повторюється в історії криптовалют — це те, що найбільш довірене місце завжди виявляється найбільш уразливим. А як ви думаєте, що буде далі? 🤔 Чи продовжимо ми довіряти закритим коробкам у апаратних гаманцях, чи тепер має стати стандартом кидати кубики й створювати свою власну випадковість? Обговоримо у коментарях 👇 Цей матеріал має лише інформаційний характер і не є інвестиційною рекомендацією чи фаховою консультацією.
Crypto's SherlockПоділитися

Джерело:Показати оригінал
Відмова від відповідальності: Інформація на цій сторінці може бути отримана від третіх осіб і не обов'язково відображає погляди або думки KuCoin. Цей контент надається лише для загального інформування, без будь-яких запевнень або гарантій, а також не може розглядатися як фінансова або інвестиційна порада. KuCoin не несе відповідальності за будь-які помилки або упущення, а також за будь-які результати, отримані в результаті використання цієї інформації.
Інвестиції в цифрові активи можуть бути ризикованими. Будь ласка, ретельно оцініть ризики продукту та свою толерантність до ризику, виходячи з ваших власних фінансових обставин. Для отримання додаткової інформації, будь ласка, зверніться до наших Умов використання та Розкриття інформації про ризики.