Galaxy Research phát hiện vụ đánh cắp 88,6 triệu USD từ các địa chỉ bitcoin được tạo bởi Coldcard

iconBlockchainreporter
Chia sẻ
AI summary iconTóm tắt
Tin tức nổi bật về bitcoin: Galaxy Research phát hiện 88,6 triệu USD bị đánh cắp từ các địa chỉ bitcoin được tạo bởi Coldcard. Vụ trộm cắp liên quan đến 1.367,05 BTC bị rút từ 4.585 địa chỉ trong ba cuộc tấn công. Hai cuộc tấn công có mô hình tương tự, trong khi cuộc thứ ba sử dụng phương pháp khác. Báo cáo chỉ ra khả năng có lỗ hổng về entropy trong quá trình tạo khóa. Coldcard sử dụng ký ở môi trường cách ly và nhập entropy thủ công, nhưng vụ xâm phạm này đặt ra lo ngại về bảo mật. Galaxy chưa xác nhận nguyên nhân, cho rằng có thể do vấn đề entropy, rủi ro chuỗi cung ứng hoặc rò rỉ kênh phụ. Tin tức về bitcoin này làm nổi bật những lỗ hổng tiếp diễn trong ví phần cứng.
bitcoin16 main

Việc tiết lộ rằng các kẻ tấn công có thể đã systematically rút hết các địa chỉ bitcoin do ví phần cứng Coldcard tạo ra đã đặt một ánh sáng mạnh lên những giả định về lưu trữ lạnh. Công trình trên chuỗi của Galaxy Research, được mô tả chi tiết trong báo cáo gốc, đã xác định ba đợt riêng biệt rút tổng cộng 1.367,05 BTC—có giá trị khoảng 88,6 triệu USD—trên 4.585 địa chỉ. Các vụ trộm này trải dài hai mô hình có vẻ như do một tác nhân duy nhất thực hiện, và một mô hình thứ ba cho thấy ли một phương pháp được nâng cấp, hoặc một kẻ tấn công khác nhắm vào cùng không gian khóa dễ bị tổn thương.

Các ví phần cứng Coldcard được kỳ vọng là tiêu chuẩn vàng cho việc tự lưu trữ, sử dụng ký kết cách ly hoàn toàn và nhiều lớp bảo mật vật lý. Việc một kẻ tấn công có thể rút hết tiền mà không cần chạm vào thiết bị vật lý đã thách thức cam kết cơ bản nhất của các ví phần cứng. Mặc dù phân tích của Galaxy không xác định chính xác nguyên nhân lỗi—liệu đó là do entropy không đủ trong quá trình tạo khóa, chuỗi cung ứng bị xâm phạm, hay rò rỉ kênh phụ—nhưng quy mô của sự việc đòi hỏi sự giám sát kỹ lưỡng.

Điều mà dấu chân blockchain hiển thị

Các nhà nghiên cứu của Galaxy đã phân chia các vụ trộm thành hai đợt đầu tiên có cấu trúc giao dịch và dấu vân tay hành vi tương đồng, cho thấy cùng một tác nhân thực hiện. Hai đợt này đã nhắm vào 3.200 địa chỉ và di chuyển khoảng 1.000 BTC. Một đợt thứ ba, có số tiền mỗi giao dịch nhỏ hơn đáng kể và dấu hiệu thời gian khác biệt, đã xảy ra sau đó. Sự khác biệt trong kỹ thuật có thể phản ánh một kẻ tấn công duy nhất điều chỉnh để đối phó với các biện pháp phòng vệ mới, hoặc một tác nhân độc lập đã nhận ra cùng một lỗ hổng và khai thác nó.

Dữ liệu cho thấy kẻ tấn công không cần tương tác với thiết bị ví hoặc mã PIN của nó. Thay vào đó, các địa chỉ bị khai thác có khả năng chia sẻ một điểm yếu chung trong cách chúng được tạo ra. Về mặt lịch sử, việc sinh số ngẫu nhiên kém đã làm tổn hại đến mọi thứ, từ các ví bitcoin sớm nhất đến các sơ đồ chữ ký blockchain. Nếu thiết bị Coldcard—hoặc môi trường người dùng xung quanh nó—tạo ra các khóa riêng tư với độ ngẫu nhiên có thể dự đoán được, một người quan sát bên ngoài có thể xác định được mô hình và tái tạo các khóa để di chuyển tiền một cách tùy ý.

Các sự cố về Entropy vẫn là cơn ác mộng tái diễn

Bảo mật ví phần cứng dựa trên hai trụ cột: sự cô lập vật lý của khóa ký và tính không thể dự đoán được của chính khóa đó. Quá nhiều cuộc khai thác đã vượt qua trụ cột đầu tiên bằng cách phá vỡ trụ cột thứ hai. Năm 2018, một điểm yếu trong quá trình tạo số ngẫu nhiên của một số triển khai ECDSA đã dẫn đến rò rỉ khóa trên nhiều blockchain. Các ví phần cứng sử dụng lại các vi điều khiển bị xâm phạm hoặc có độ ngẫu nhiên thấp có thể tạo ra các địa chỉ mà một kẻ tấn công tinh vi có thể liệt kê ngoại tuyến.

Tiếp cận của Coldcard sử dụng bộ tạo số ngẫu nhiên thật sự và cho phép người dùng thêm entropy của riêng họ thông qua việc ném xúc xắc. Tuy nhiên, nếu vectơ tấn công liên quan đến quá trình tạo địa chỉ thay vì lỗi phần mềm, phạm vi có thể mở rộng vượt ra ngoài một mô hình thiết bị duy nhất. Ngành công nghiệp tiền mã hóa đã nhiều lần học được rằng các lớp trừu tượng giữa người dùng và các nguyên tố mật mã ẩn chứa những điểm yếu chết người. Cảnh báo của Galaxy rằng nguyên nhân gốc rễ vẫn chưa được xác nhận không phải là một sự né tránh; đó là sự thừa nhận trung thực rằng các phân tích trên chuỗi chỉ có thể phỏng đoán thời điểm tạo khóa trước chuỗi.

Mặc dù thiệt hại ngay lập tức đã xảy ra—1.367 BTC có khả năng không thể khôi phục—chi phí thực sự sẽ được đo lường qua cách người dùng, nhà sản xuất ví và kiểm toán viên phản ứng. Một sự thất bại trong độ ngẫu nhiên không chỉ làm cạn kiệt số dư hiện tại. Nó còn làm tổn hại ngược lại tất cả các địa chỉ quá khứ và tương lai được tạo ra bằng quy trình lỗi tương tự, biến một sự cố đơn lẻ thành một rủi ro hệ thống đối với bất kỳ ai đã thực hiện các bước thiết lập giống nhau.

Hệ quả đối với thị trường và tự lưu trữ

Thời điểm tiết lộ này xảy ra trong giai đoạn khi việc tự lưu trữ đang được thúc đẩy mạnh mẽ do áp lực pháp lý. Cuộc đấu tranh đang diễn ra về đạo luật tiền mã hóa mang tính bước ngoặt của Hoa Kỳ—được đề cập trong cuộc đối đầu pháp lý đang diễn ra—có thể thúc đẩy sự chuyển dịch sang hình thức lưu trữ không có người giữ. Nếu một ví phần cứng được tin tưởng rộng rãi bắt đầu bộc lộ điểm yếu, lập luận chính trị cho rằng người dùng nên tự giữ chìa khóa của mình sẽ suy yếu đúng vào thời điểm quan trọng nhất.

Không có gì làm giảm đi giá trị nền tảng của mạng lưới bitcoin. Hệ sinh thái tiếp tục chứng kiến sự tham gia mạnh mẽ của các nhà phát triển, như được thể hiện qua thứ hạng hoạt động nhà phát triển mới nhất, với các giao thức hàng đầu duy trì tốc độ xây dựng cao. Điều thay đổi là cách tính toán về cách cá nhân lưu trữ sản phẩm của mạng lưới đó. Bảo mật ví phần cứng chưa phải là vấn đề đã được giải quyết; đây là một cuộc chạy đua vũ trang liên tục, nơi mỗi thế hệ chip và nguồn entropy mới đều cố gắng lấp đầy những khoảng trống mà các phân tích trên chuỗi sẽ sau này phát hiện ra.

Hiện tại, câu hỏi thực tế nhất là liệu người dùng Coldcard bị ảnh hưởng có cách nào để kiểm tra xem địa chỉ của họ có thuộc tập hợp bị rút tiền hay không, và liệu nhà sản xuất có sẽ làm rõ kết quả kiểm toán firmware hay không. Quyết định của Galaxy công bố thông tin mà chưa xác định được nguyên nhân gốc rễ là có trách nhiệm nhưng khiến lo lắng. Điều này mở ra khả năng rằng các ví phần cứng khác được xây dựng dựa trên các giả định ngẫu nhiên tương tự cũng có thể đối mặt với mối đe dọa tương tự, và khoản rút tiền 88,6 triệu USD chỉ là phần nổi của một lỗ hổng rộng lớn hơn.

Tuyên bố miễn trừ trách nhiệm: Thông tin trên trang này có thể được lấy từ bên thứ ba và không nhất thiết phản ánh quan điểm hoặc ý kiến của KuCoin. Nội dung này chỉ được cung cấp cho mục đích thông tin chung, không có bất kỳ đại diện hay bảo đảm nào dưới bất kỳ hình thức nào và cũng không được hiểu là lời khuyên tài chính hay đầu tư. KuCoin sẽ không chịu trách nhiệm về bất kỳ sai sót hoặc thiếu sót nào hoặc về bất kỳ kết quả nào phát sinh từ việc sử dụng thông tin này. Việc đầu tư vào tài sản kỹ thuật số có thể tiềm ẩn nhiều rủi ro. Vui lòng đánh giá cẩn thận rủi ro của sản phẩm và khả năng chấp nhận rủi ro của bạn dựa trên hoàn cảnh tài chính của chính bạn. Để biết thêm thông tin, vui lòng tham khảo Điều khoản sử dụngTiết lộ rủi ro của chúng tôi.