Đội ngũ kỹ thuật của Block đã xác định được thực thể đứng sau vụ khai thác ví phần cứng COLDCARD, truy vết kẻ tấn công đến một nhà cung cấp dịch vụ blockchain đã được sử dụng trong quá trình đánh cắp.
Cuộc xâm nhập, xảy ra vào ngày 30 tháng Bảy, đã rút khoảng 594 BTC, tương đương khoảng 38 triệu USD, từ khoảng 500 ví trong khung thời gian 25 phút từ 01:31 đến 01:56 UTC.
Một lỗi phần mềm năm năm đã làm cho tất cả điều này trở nên khả thi
Nguyên nhân gốc rễ bắt nguồn từ một bản cập nhật firmware vào tháng 3 năm 2021, cụ thể là phiên bản 4.0.0, đã vô hiệu hóa bộ tạo số ngẫu nhiên phần cứng trên các thiết bị COLDCARD bị ảnh hưởng. Bộ RNG phần cứng đã được thay thế bằng một giải pháp phần mềm dự phòng có thể dự đoán được, sử dụng các giá trị seed không bí mật, nghĩa là một kẻ tấn công hiểu được lỗ hổng này có thể tái tạo các seed ví được tạo ra từ metadata đặc trưng của thiết bị. Các thiết bị bị ảnh hưởng chủ yếu là các mô hình Mk3 và một số đơn vị Mk2 nơi các seed đã được tạo dưới firmware bị xâm phạm.
Kẻ tấn công rõ ràng đã giữ thông tin này trong nhiều năm, nhắm vào các tài khoản không hoạt động. Cửa sổ thực thi 25 phút cho thấy sự chuẩn bị kỹ lưỡng, với kẻ tấn công đã tính sẵn các hạt giống dễ bị tổn thương và lập trình quy trình rút tiền.
Block và Coinkite đã phối hợp tiết lộ khẩn cấp
Các kỹ sư của Block, làm việc cùng Coinkite (công ty sản xuất COLDCARD), đã truy vết hoạt động trên blockchain của kẻ tấn công đến một nhà cung cấp dịch vụ blockchain. Sự hợp tác này cho phép cả hai bên công bố khẩn cấp lỗ hổng này trước khi các chi tiết kỹ thuật đầy đủ được công bố công khai.
Coinkite đã đưa ra cảnh báo ngay lập tức cho những người dùng các mẫu Mk3 và cũ hơn đã tạo seed dưới các phiên bản firmware bị xâm phạm. Đánh giá sơ bộ của công ty cho thấy các mẫu mới hơn, bao gồm Mk4, Q và Mk5, không bị ảnh hưởng bởi lỗ hổng RNG. Hành động được khuyến nghị là tạo seed hoàn toàn mới trên phần cứng không bị ảnh hưởng và chuyển tất cả số dư ngay lập tức.
Điều này có nghĩa gì đối với người dùng ví phần cứng và thị trường rộng hơn
Bitcoin đang giao dịch trên mức 64K trong sự cố, và tác động thị trường là tối thiểu. Bản cập nhật firmware gây ra lỗ hổng là v4.0.0, được áp dụng vào tháng 3 năm 2021. Những người dùng áp dụng bản cập nhật này nghĩ rằng họ đang cải thiện bảo mật của mình, nhưng thực tế lại đang tạo ra các seed với RNG bị xâm phạm.

