Tiêu đề: Người dùng Coldcard được khuyến nghị chuyển cụm từ hạt giống khẩn cấp sau khi kẻ tấn công rút khoảng 88,6 triệu USD Một cảnh báo cấp cao đã được gửi đến người dùng ví phần cứng Coldcard vào ngày 1 tháng Tám, sau khi nghiên cứu trên chuỗi xác định nhiều đợt trộm cắp liên quan đến các cụm từ hạt giống được tạo bởi phần mềm firmware Coldcard dễ bị tổn thương. Mishaboar, một đóng góp cho Dogecoin, đã kêu gọi bất kỳ ai từng sử dụng thiết bị Coldcard “chuyển ngay số tiền của bạn sang ví mới” và không tái sử dụng cụm từ hạt giống cũ hoặc nhập các từ khôi phục vào máy tính có kết nối internet. Những gì các nhà nghiên cứu phát hiện: - Phân tích trên chuỗi mới nhất của Galaxy Research xác định ba đợt tấn công nghi ngờ, tổng cộng đã di chuyển 1.367,05 BTC (khoảng 88,6 triệu USD) ra khỏi 4.585 địa chỉ. Con số này là ước tính quan sát được, chưa được Coinkite, cơ quan thực thi pháp luật hay mọi người dùng bị ảnh hưởng xác nhận. - Đợt lớn nhất đã rút 1.082,65 BTC từ 1.196 địa chỉ trong khoảng 41 phút vào ngày 30 tháng Bảy. Một đợt sau đó đã thu về khoảng 208 BTC từ 1.912 địa chỉ, với số dư trung bình mỗi địa chỉ giảm xuống chỉ hơn 0,1 BTC — cho thấy kẻ tấn công đã chuyển trọng tâm từ các khoản lớn sang nhiều ví nhỏ hơn. - Galaxy cho biết mỗi đợt tấn công đều có tính nhất quán nội bộ với một tác nhân duy nhất, nhưng không thể chứng minh tất cả các đợt đều do cùng một thực thể thực hiện. Đợt thứ ba sử dụng các kỹ thuật thu thập khác nhau (địa chỉ đích riêng biệt, gộp nhiều nạn nhân vào một giao dịch duy nhất và chỉ kiểm tra đường dẫn suy diễn mặc định). - Galaxy cũng cảnh báo các mẫu đã biết của họ sẽ không phát hiện được mọi vụ trộm — các kẻ tấn công khác có thể thực hiện giao dịch hợp lệ mà không lặp lại các phí, định dạng đích hoặc phương pháp thu thập đã quan sát. Các mô hình và firmware Coldcard nào bị ảnh hưởng: - Cảnh báo của Coinkite giới hạn vấn đề ở các cụm từ hạt giống được tạo trên: - Thiết bị Mk2 và Mk3 chạy firmware v4.0.1 đến v4.1.9 - Thiết bị Mk4 và Mk5 có firmware trước phiên bản chuẩn v5.6.0 hoặc Edge v6.6.0X - Coldcard Q: đã được sửa trong phiên bản chuẩn v1.5.0Q và Edge v6.6.0QX - Thiết bị Mk1 không nằm trong phạm vi lỗi firmware được xác định. TAPSIGNER, OPENDIME và SATSCARD không bị ảnh hưởng vì chúng sử dụng mã nguồn khác. - Coinkite cho biết cuộc điều tra của họ đang tiếp tục và sẽ công bố báo cáo kỹ thuật chính thức. Nguyên nhân kỹ thuật cốt lõi: - Đội ngũ kỹ thuật và bảo mật Bitcoin của Block đã truy ra lỗ hổng đến một lỗi tích hợp firmware: khi tạo cụm từ hạt giống, các bản dựng bị ảnh hưởng sử dụng trình phục hồi MicroPython xác định thay vì bộ tạo số ngẫu nhiên phần cứng STM32. Trên firmware v4 của Mk2 và Mk3, trình phục hồi này thêm gần như không có độ ngẫu nhiên mật mã nào. Các mô hình sau này nhận được một lần nạp lại giới hạn từ phần tử bảo mật, nhưng các cụm từ hạt giống trước đó vẫn yếu. - Block nhấn mạnh đây là quan điểm kỹ thuật hiện tại của họ và họ chưa kiểm tra thực nghiệm mọi thiết bị. Điều người dùng nên làm ngay bây giờ: - Đừng tái sử dụng cụm từ hạt giống cũ của bạn. Tạo một cụm từ hạt giống hoàn toàn mới trên thiết bị đã được vá hoặc ví khác. - Cài đặt firmware đã được sửa của Coinkite cho mô hình của bạn trước khi tạo bất kỳ cụm từ hạt giống thay thế nào. - Ghi lại và xác minh bản sao lưu mới, kiểm tra địa chỉ nhận trên màn hình thiết bị, và gửi một giao dịch thử nghiệm nhỏ trước. Chỉ chuyển số dư còn lại sau khi xác nhận số tiền thử nghiệm đã đến. - Giữ bản sao lưu cũ cho đến khi quá trình di chuyển hoàn tất. - Không bao giờ nhập cụm từ hạt giống vào máy tính có kết nối internet; lưu trữ bản sao ngoại tuyến ở các vị trí an toàn riêng biệt để giảm thiểu rủi ro bị lừa đảo, phần mềm độc hại và lỗi đồng bộ hóa đám mây. - Mishaboar nhấn mạnh việc thêm một mật khẩu BIP-39 bổ sung (từ thứ 25/13 trên Coldcard) và mật khẩu mạnh giúp tăng bảo mật, nhưng Coinkite cảnh báo mật khẩu không thể sửa chữa một cụm từ hạt giống đã bị xâm phạm. Mật khẩu ngắn hoặc lặp lại vẫn dễ bị tổn thương. Ngoại lệ và lưu ý hạn chế: - Coinkite cho biết người dùng đã thêm ít nhất 50 lần lăn xúc xắc công bằng, độc lập và riêng tư trước khi tạo ra các từ hạt giống cuối cùng (đóng góp ≥128 bit độ ngẫu nhiên độc lập) có thể an toàn. Bất kỳ ai nhập ít hơn 50 lần lăn, không nhớ số lần lăn, hoặc để lộ chuỗi lăn nên di chuyển ngay. - Các bản vá sửa chữa việc tạo cụm từ hạt giống trong tương lai nhưng không thể bổ sung độ ngẫu nhiên ngược lại cho các cụm từ hạt giống đã được tạo trước đó. Di chuyển một cụm từ hạt giống không an toàn sang ví khác vẫn giữ nguyên điểm yếu. Bình luận và hệ quả rộng hơn: - Nhà đầu tư bitcoin Anthony Pompliano lưu ý sự cố này làm nổi bật mức độ phức tạp kỹ thuật của việc tự lưu trữ an toàn — kẻ tấn công đã tái tạo khóa riêng, nhưng chính giao thức bitcoin không bị xâm phạm. - Tổn thất cũng thúc đẩy cuộc thảo luận về việc lưu trữ tổ chức và các quỹ ETF Bitcoin spot như giải pháp thay thế cho các nhà đầu tư không muốn quản lý khóa riêng. Tiếp theo: - Coinkite đã phát hành các bản vá firmware cho các mô hình bị ảnh hưởng và tiếp tục điều tra. Galaxy và các nhà nghiên cứu khác có thể cập nhật phân tích địa chỉ khi tìm thấy thêm nạn nhân. - Cho đến khi điều tra hoàn tất, con số 88,6 triệu USD vẫn là ước tính trên chuỗi chứ chưa phải tổng số xác nhận. Nếu bạn sở hữu bất kỳ thiết bị Coldcard nào, hãy kiểm tra cảnh báo chính thức của Coinkite cho mô hình của bạn và cập nhật firmware ngay lập tức trước khi tạo cụm từ hạt giống mới.
Lỗi RNG trong phần mềm Coldcard liên quan đến vụ trộm BTC trị giá 88,6 triệu USD — Người dùng được khuyến nghị di chuyển seed
ChainGPTChia sẻ
Một lỗ hổng phần mềm RNG của Coldcard đã được liên hệ với vụ trộm 88,6 triệu USD BTC, với dữ liệu trên chuỗi cho thấy 1.367,05 BTC đã bị rút từ 4.585 địa chỉ. Lỗi này, liên quan đến cơ chế dự phòng RNG xác định, ảnh hưởng đến các mẫu Coldcard Mk2 đến Mk5 với một số phiên bản firmware. Coinkite đã phát hành bản vá, kêu gọi người dùng tạo seed mới và tránh sử dụng lại seed cũ. Các nhà nghiên cứu cảnh báo rằng các seed bị xâm phạm không thể được khắc phục, và người dùng nên chuyển tiền và lưu trữ bản sao lưu ngoại tuyến. Khi giá BTC đang chịu áp lực, các altcoin cần theo dõi có thể chứng kiến sự thay đổi khi nhà giao dịch đánh giá lại rủi ro.
Nguồn:Hiển thị bản gốc
Tuyên bố miễn trừ trách nhiệm: Thông tin trên trang này có thể được lấy từ bên thứ ba và không nhất thiết phản ánh quan điểm hoặc ý kiến của KuCoin. Nội dung này chỉ được cung cấp cho mục đích thông tin chung, không có bất kỳ đại diện hay bảo đảm nào dưới bất kỳ hình thức nào và cũng không được hiểu là lời khuyên tài chính hay đầu tư. KuCoin sẽ không chịu trách nhiệm về bất kỳ sai sót hoặc thiếu sót nào hoặc về bất kỳ kết quả nào phát sinh từ việc sử dụng thông tin này.
Việc đầu tư vào tài sản kỹ thuật số có thể tiềm ẩn nhiều rủi ro. Vui lòng đánh giá cẩn thận rủi ro của sản phẩm và khả năng chấp nhận rủi ro của bạn dựa trên hoàn cảnh tài chính của chính bạn. Để biết thêm thông tin, vui lòng tham khảo Điều khoản sử dụng và Tiết lộ rủi ro của chúng tôi.