Lỗi phần mềm Coldcard làm cạn 1.816 BTC từ hơn 5.200 địa chỉ

iconNS3
Chia sẻ
AI summary iconTóm tắt
Bản tin BTC hôm nay tiết lộ một lỗ hổng phần mềm trong ví phần cứng Coldcard cho phép kẻ tấn công đoán được cụm từ hạt giống và rút đi 1.816 BTC từ hơn 5.200 địa chỉ trong bốn đợt. Người dùng báo cáo ví bị rút tiền chỉ trong vài phút, ngay cả với các thiết bị ngoại tuyến. Coinkite đã phát hành bản cập nhật phần mềm, ngừng giao hàng và tiêu hủy các đơn vị bị ảnh hưởng còn lại. Sự cố này cho thấy cách các lỗ hổng trong quá trình tạo cụm từ hạt giống có thể phơi bày khóa riêng trong các công cụ tự lưu trữ. Cập nhật BTC: Người dùng Coldcard được khuyến nghị nâng cấp ngay lập tức.

Điểm chính

Một lỗi phần mềm đã khiến các seed do Coldcard tạo ra có thể bị đoán, và kẻ tấn công đã lấy đi khoảng 1.816 BTC từ hơn 5.200 địa chỉ trong bốn đợt tấn công được phối hợp. Jonathan Goodman cho biết mọi ví mà anh ấy sở hữu đã bị trống rỗng trong bảy phút vào ngày 29 tháng Bảy, bao gồm 18,25 BTC được lưu trữ trên một Coldcard chưa từng kết nối với internet. Người dùng bị ảnh hưởng đang khẩn trương chuyển coin vì lỗ hổng này cho phép kẻ tấn công tái tạo khóa riêng. Tim Lamb cho biết 2 BTC của anh ấy đã bị rút sạch trước khi anh ấy có thể khôi phục ví với sự giúp đỡ từ hàng xóm. Coinkite đã phát hành bản firmware sửa lỗi cho mọi mẫu thiết bị, ngừng giao hàng và tiêu hủy toàn bộ hàng tồn kho mang firmware bị ảnh hưởng.

Tại sao điều này quan trọng: Cuộc xâm phạm có thể làm suy yếu niềm tin vào các công cụ tự lưu trữ vì sự cố tạo seed có thể biến lưu trữ ngoại tuyến thành việc phơi bày khóa trực tiếp.

Cảm xúc thị trường

Giảm điểm, căng thẳng, do công nghệ thúc đẩy, giảm rủi ro.

Lý do: Lỗi phần mềm của Coldcard khiến các seed được tạo ra có thể bị đoán trước, do đó nhà đầu tư có thể giảm niềm tin vào các thiết lập tự lưu trữ bị ảnh hưởng.

Các trường hợp tương tự trong quá khứ

Vào tháng 6 năm 2023, người dùng Atomic Wallet đã mất hơn 35 triệu USD sau các khoản rút tiền không được ủy quyền, và Atomic cho biết ít hơn 1% người dùng hoạt động hàng tháng bị ảnh hưởng. Sự cố này đã thúc đẩy người dùng thực hiện các bước chuyển và theo dõi khẩn cấp trong khi nguyên nhân vẫn chưa rõ ràng. (Fortune) Sự khác biệt chính là Atomic Wallet là sự cố ví nóng, trong khi vụ việc Coldcard liên quan đến lỗ hổng tạo seed của ví phần cứng.

Hiệu ứng Ripple

Một lỗ hổng trong quá trình tạo seed có thể lan rộng từ tổn thất cá nhân ở ví đến sự nghi ngờ rộng hơn về tự lưu trữ thông qua sự khẩn cấp trong việc thay đổi khóa và di chuyển ví. Nếu các seed bị lộ vẫn còn được nạp tiền, thì kẻ tấn công có thể tiếp tục rút tiền từ các ví trước khi người dùng hoàn thành các bước khôi phục. Nếu người dùng không thể xác minh liệu một seed có bị ảnh hưởng hay không, thì hành vi lưu trữ bảo thủ có thể gia tăng trong số người dùng ví phần cứng.

Cơ hội & Rủi ro

Cơ hội: Nếu người dùng xác minh phần mềm cố định và chuyển tiền vào các khóa mới được tạo không bị ảnh hưởng, thì việc xoay vòng trở thành tín hiệu giảm rủi ro cho các ví bị lộ.

Rủi ro: Nếu các seed bị ảnh hưởng vẫn được nạp vốn, thì việc giảm tiếp xúc với những ví đó sẽ hạn chế tổn thất từ các đợt thu gom phối hợp tiếp theo.

Tuyên bố miễn trừ trách nhiệm: Thông tin trên trang này có thể được lấy từ bên thứ ba và không nhất thiết phản ánh quan điểm hoặc ý kiến của KuCoin. Nội dung này chỉ được cung cấp cho mục đích thông tin chung, không có bất kỳ đại diện hay bảo đảm nào dưới bất kỳ hình thức nào và cũng không được hiểu là lời khuyên tài chính hay đầu tư. KuCoin sẽ không chịu trách nhiệm về bất kỳ sai sót hoặc thiếu sót nào hoặc về bất kỳ kết quả nào phát sinh từ việc sử dụng thông tin này. Việc đầu tư vào tài sản kỹ thuật số có thể tiềm ẩn nhiều rủi ro. Vui lòng đánh giá cẩn thận rủi ro của sản phẩm và khả năng chấp nhận rủi ro của bạn dựa trên hoàn cảnh tài chính của chính bạn. Để biết thêm thông tin, vui lòng tham khảo Điều khoản sử dụngTiết lộ rủi ro của chúng tôi.