Как ошибка в коде Coldcard оставалась незамеченной годами, что привело к краже средств на сумму $100 миллионов

Абстракт:Block проследил уязвимый код до версии прошивки 4.0.0, выпущенной 17 марта 2021 года; Coinkite считает версию 4.0.1 первой затронутой для Mk2 и Mk3. Исходный код был публично доступен, корректный аппаратный генератор присутствовал, однако рецензенты не смогли проследить процесс генерации сид-фразы. Проверки с помощью ИИ до и после кражи ошибку не выявили. Coinkite пообещала подробный отчёт и оказывает прямую поддержку пострадавшим клиентам. Обновлённая прошивка исправляет генерацию будущих сидов, но не усиливает безопасность уже созданных, поэтому пострадавшим нужно сгенерировать новый сид и перевести биткойны. Инцидент показывает, что самостоятельное хранение — тоже форма зависимости: пользователи владеют ключами, но производитель кошелька определяет, безопасно ли они созданы.

Block проследил уязвимый код до версии прошивки 4.0.0, выпущено 17 марта 2021 года. Coinkite определяет версию 4.0.1 как первую затронутую версию для пользователей Mk2 и Mk3.

The исходный код был публично доступен, и в готовой прошивке присутствовал корректный аппаратный генератор. Рецензенты подтвердили наличие компонента, но не смогли проследить процесс генерации сид-фразы от начала до конца и определить, какой именно генератор использовал устройство.

Компания сказал Автоматические проверки с использованием искусственного интеллекта, проведённые до кражи, также не выявили ошибку. Тесты с применением нескольких ведущих моделей ИИ после инцидента тоже не смогли её обнаружить.

Coinkite пообещала опубликовать более подробный отчет о сбое. Компания заявила, что оказывает прямую поддержку пострадавшим клиентам.

Компания не ответила на запрос CoinDesk с просьбой прокомментировать ситуацию.

Coinkite выпустила обновлённую прошивку для всех затронутых моделей Coldcard и соответствующих треков релизов. Обновление исправляет генерацию будущих сидов, но не усиливает безопасность сидов, уже созданных с использованием уязвимого программного обеспечения.

Пострадавшим пользователям необходимо установить исправленную прошивку, сгенерировать новый сид и переместить их биткойны на адреса, полученные из него, согласно Консультационное управление Coinkite.

Другой вид контрагентского риска

Coldcard был создан на основе идеи, что биткоинеры могут устранить посредников и сократить количество сторон, которым необходимо доверять. Этот инцидент не восстанавливает доверие к бирже или банку в качестве контрагента. Он демонстрирует, что самостоятельное хранение представляет собой другую форму зависимости: пользователи владеют ключами, но производитель кошелька по-прежнему определяет, были ли эти ключи созданы безопасно.

Отказ от ответственности

Мнения в этой статье отражают только личное мнение автора и не являются советом по инвестированию для этой платформы. Эта платформа не гарантирует точность, полноту и актуальность информации о статье, а также не несет ответственности за любые убытки, вызванные использованием или надежностью информации о статье.
Предыдущая статья

Рекламу криптоуслуг в России ждет странный переходный период

Следущая статья

Взлом Coldcard доказывает, что репутация не является моделью безопасности