Серьезная уязвимость биткойн-кошелька приводит к потере BTC на сумму 38 миллионов долларов за 25 минут

Абстракт:Злоумышленник воспользовался уязвимостью в генерации ключей аппаратных кошельков Coldcard и менее чем за 30 минут украл около 594 биткоинов (примерно $38 млн) примерно из 500 односигнатурных кошельков. Проблема возникла в прошивке 4.0.0 в марте 2021 года: устройства обходили аппаратный генератор случайных чисел и использовали предсказуемую программную генерацию ключей. Coinkite предупредила пользователей, создававших seed-фразы на Mk3 с прошивкой 4.0.1 и выше; Mk4, Q и Mk5 пока не затронуты. Похищенные монеты датируются 2021–2026 годами, а цена биткоина почти не изменилась.

Summary

  • Злоумышленник воспользовался уязвимостью в способе генерации ключей некоторыми аппаратными кошельками Coldcard, чтобы украсть около 594 биткоинов, стоимостью примерно $38 миллионов, примерно из 500 кошельков с одним подписями менее чем за 30 минут.
  • Уязвимость, появившаяся в прошивке Coldcard версии 4.0.0 в марте 2021 года, приводила к тому, что устройства обходили аппаратный генератор случайных чисел и переключались на предсказуемую программную генерацию ключей, основанную на незащищённых данных чипа.
  • Компания Coinkite предупредила пользователей, которые создали seed-фразы на устройствах Mk3 с прошивкой версии 4.0.1 и выше, отметив при этом, что устройства Mk4, Q и Mk5, по-видимому, пока не затронуты. Кроме того, кража оказала незначительное влияние на рыночную цену биткоина.

Около 594 биткойнов на сумму примерно 38 миллионов долларов были выведены из примерно 500 отдельных кошельков в период с 01:31 до 01:56 по всемирному координированному времени (UTC) в пятницу в результате атаки, связанной с уязвимостью в способе генерации ключей аппаратными кошельками Coldcard.

Кража переместил 1 324 блока биткоина по 500 транзакциям в пределах окна из трёх блоков, при этом 562 BTC были затем консолидированы в один адрес, который не совершал движений.

Каждый опустошённый кошелёк был с однофакторной подписью и содержал более 0,15 BTC. Многие из них не использовались в течение нескольких лет, а монеты датировались периодом с 2021 по 2026 год, что почти точно совпадает с возрастом уязвимости.

Coldcard — это аппаратный кошелек, разработанный канадской компанией Coinkite, небольшое автономное устройство, которое хранит ключи биткоина офлайн, вдали от компьютеров с подключением к интернету. Mk2, Mk3, Mk4, Q и Mk5 — последовательные поколения этого продукта, выпущенные в течение нескольких лет, подобно тому, как производитель телефонов выводит на рынок модели с порядковыми номерами.

Уязвимость зависит от версии прошивки, которая была установлена на устройстве в момент первого создания кошелька, а не от даты покупки оборудования.

Сид кошелька, секретная фраза, контролирующая средства, должна выбираться случайным образом из такого обширного пула, что угадать ее невозможно.

Отказ от ответственности

Мнения в этой статье отражают только личное мнение автора и не являются советом по инвестированию для этой платформы. Эта платформа не гарантирует точность, полноту и актуальность информации о статье, а также не несет ответственности за любые убытки, вызванные использованием или надежностью информации о статье.
Предыдущая статья

Трейдеры готовятся к августовской коррекции криптовалюты, поскольку защита от падения биткоина до $60 000 становится главным инструментом торговли

Следущая статья

Anthropic удалила 80% промпта Claude Code — меньше значит лучше