Уязвимость Coldcard обошлась держателям биткоинов более чем в $130 млн

Аппаратные кошельки Coldcard, которые считаются одним из самых защищенных офлайн-способов хранения биткоинов, оказались подвержены критической уязвимости. По данным Decrypt, злоумышленники смогли опустошить кошельки, доступ к которым не должен был быть возможен без физического контакта с устройством.
Причиной инцидента стала ошибка в прошивке: генерация seed-фраз происходила через программный генератор псевдослучайных чисел, а не через аппаратный чип, созданный специально для этой задачи. В результате на старых моделях поисковое пространство ключей сократилось со 128 бит до примерно 40 бит.
Энтропия в 40 бит означает, что все возможные варианты можно перебрать с помощью современного вычислительного оборудования. Злоумышленники воспользовались этим, восстановили приватные ключи и вывели средства с устройств, которые никогда не подключались к интернету.
Масштаб ущерба уже превышает $130 млн. По данным Galaxy Research, было отслежено перемещение более 1 596 BTC, что соответствует указанной сумме. Ранее в материале упоминалась оценка ущерба в $100 млн, однако окончательная цифра оказалась выше.
Coinkite, канадский производитель Coldcard, пока не выпустил официального заявления о исправлении уязвимости. В материале отмечается, что инцидент возобновил дискуссию о том, насколько можно доверять аппаратным генераторам случайных чисел в криптовалютных устройствах.
Эта ситуация подчеркивает важность проверки происхождения и обновлений прошивки аппаратных кошельков. Даже при офлайн-хранении ключей ошибки в программном обеспечении могут привести к потере средств. Пострадавшим пользователям рекомендуется обратиться к официальным каналам Coinkite для получения информации о возможных мерах.
.






ФинБи