Khai thác Coldcard Mk3 làm cạn kiệt 38 triệu USD BTC từ 500 ví

iconAMBCrypto
Chia sẻ
AI summary iconTóm tắt
Một kẻ tấn công đã khai thác lỗ hổng trong các ví phần cứng Coldcard Mk3, rút cạn 594 BTC—tương đương hơn 38 triệu USD—from 500 ví trong vòng 15–25 phút. Lỗ hổng này xuất phát từ độ ngẫu nhiên yếu trong quá trình tạo seed, cho phép dự đoán các cụm từ khôi phục. Coldcard khuyến nghị người dùng Mk3 chuyển tiền sang các thiết bị an toàn hơn hoặc sử dụng passphrase BIP-39. Sự cố này làm nổi bật rủi ro trong mô hình tự lưu trữ, mặc dù các lớp multisig vẫn còn nguyên vẹn. Khi BTC thường được xem là công cụ phòng ngừa lạm phát, các lỗ hổng bảo mật như thế này gây lo ngại về niềm tin dài hạn. Với MiCA (Quy định về Thị trường Tài sản Tiền ảo của EU) sắp đạt được sự phê duyệt cuối cùng, các vụ xâm phạm như vậy có thể ảnh hưởng đến các yêu cầu tuân thủ trong tương lai.

Vào ngày 30 tháng Bảy, việc tự lưu trữ Bitcoin [BTC] đã trải qua một bài kiểm tra áp lực. Một kẻ tấn công đã rút khoảng 594 BTC, trị giá hơn 38 triệu USD, từ 500 ví Coldcard trong vòng khoảng 15–25 phút.

Hành động này là một bài kiểm tra thực tế về tinh thần cốt lõi của bitcoin, vì những người dùng này đã làm mọi thứ đúng. Họ mua một thiết bị không kết nối mạng đáng tin cậy, không bao giờ nhập seed vào máy tính có kết nối mạng, và để số tiền không động chạm trong nhiều năm, nhưng vẫn mất tiền.

Các ví phần cứng khác có đang gặp rủi ro không?

quảng cáo

Hacker rút 594 BTC từ 500 ví Coldcard

Theo các cuộc điều tra trên chuỗi, một kẻ tấn công đã khai thác lỗ hổng trong quá trình tạo seed của Coldcard Mk3 để đánh cắp BTC trong ít hơn nửa giờ. Lỗi này khiến một số cụm từ khôi phục Mk3 có thể dự đoán được do độ ngẫu nhiên yếu.

Thông thường, một ví phần cứng tạo cụm từ hạt giống bằng sự ngẫu nhiên thật sự. Tuy nhiên, lỗ hổng đã làm giảm số lần đoán mà tin tặc cần thực hiện bằng cách thay đổi cách hệ thống chọn các từ

Thay vì chọn từ 340 undecillion tổ hợp, ví đã chọn từ vài tỷ tổ hợp. Mặc dù đây là một con số lớn, nhưng nó nhỏ hơn rất nhiều so với mức độ bảo mật mà bitcoin được thiết kế để cung cấp.

BitcoinBTC
Arkham

Dù vậy, cụm từ hạt giống trông bình thường, nhưng các từ này đến từ cùng một danh sách từ. Do đó, không gian tìm kiếm trở nên nhỏ cực kỳ đối với tin tặc.

Thông báo bảo mật Coldcard

Coldcard đã phải đối mặt với làn sóng phản đối do sự cố này, mặc dù đã cảnh báo người dùng Mk3 rằng tài sản của họ không an toàn. Tuy nhiên, những người bảo vệ bằng mật khẩu BIP-39 đã gặp rủi ro tối thiểu.

Ngoài ra, các seedphrase được tạo trên Mk4, Q và Mk5 trước khi phát hành firmware được sửa cũng bị ảnh hưởng. Báo cáo cảnh báo của Coldcard said,

Nếu bạn đã tạo seed trên Mk3 sau phiên bản firmware 4.0.1, tài sản của bạn có thể gặp rủi ro.

Các thiết bị ký phần cứng Coinkite khác, như TAPSIGNER, OPENDIME và SATSCARD, không bị ảnh hưởng. Công ty khuyến nghị người dùng Mk3 chuyển khoản của họ.

Họ khuyến nghị chuyển tiền vào seed mới được tạo trên thiết bị không bị ảnh hưởng. Hơn nữa, họ có thể sử dụng mật khẩu BIP-39 mạnh hoặc seed chỉ dùng xúc xắc.

Mặc dù có phân tích kỹ thuật chi tiết của công ty, hành động chuyển tiền dưới áp lực thời gian vẫn tạo ra những cơ hội mới cho lỗi của người dùng, lừa đảo đánh cắp thông tin hoặc sai sót do vội vàng.

Kiểm tra áp lực của tự lưu trữ

Cuộc tấn công đã gây ra sự hoảng loạn trong cộng đồng bitcoin, nhưng hệ sinh thái cốt lõi vẫn còn nguyên vẹn.

Điều này là do chỉ các ví phần cứng đơn chữ ký bị ảnh hưởng, dẫn đến việc bổ sung các lớp bảo mật bổ sung để cải thiện chúng. Do đó, câu mật khẩu, đa chữ ký và gieo xúc xắc là bắt buộc.


Tổng kết cuối cùng

  • Một kẻ tấn công đã khai thác lỗ hổng trên Coldcard Mk3, rút cạn 594 BTC tương đương 38 triệu USD trong ít hơn nửa giờ.
  • Việc tự lưu trữ bitcoin đã trải qua một bài kiểm tra áp lực, nhưng tính bảo mật vẫn được giữ nguyên đối với các ví có thêm các lớp bảo mật như multisig.

Tuyên bố miễn trừ trách nhiệm: Thông tin trên trang này có thể được lấy từ bên thứ ba và không nhất thiết phản ánh quan điểm hoặc ý kiến của KuCoin. Nội dung này chỉ được cung cấp cho mục đích thông tin chung, không có bất kỳ đại diện hay bảo đảm nào dưới bất kỳ hình thức nào và cũng không được hiểu là lời khuyên tài chính hay đầu tư. KuCoin sẽ không chịu trách nhiệm về bất kỳ sai sót hoặc thiếu sót nào hoặc về bất kỳ kết quả nào phát sinh từ việc sử dụng thông tin này. Việc đầu tư vào tài sản kỹ thuật số có thể tiềm ẩn nhiều rủi ro. Vui lòng đánh giá cẩn thận rủi ro của sản phẩm và khả năng chấp nhận rủi ro của bạn dựa trên hoàn cảnh tài chính của chính bạn. Để biết thêm thông tin, vui lòng tham khảo Điều khoản sử dụngTiết lộ rủi ro của chúng tôi.