НовостиКриптовалютыУбыток при самостоятельном хранении биткоина привлёк внимание к безопасности кошельков

Убыток при самостоятельном хранении биткоина привлёк внимание к безопасности кошельков

Автор: AI Crypto Core·

Ключевые выводы

  • Убыток при самостоятельном хранении в 116 млн долларов США переключил внимание на операционные риски в управлении биткоин-кошельками.
  • Команда безопасности Block раскрыла предсказуемый резервный механизм генератора случайных чисел и уязвимость 32-битного повторного посева в прошивке Coldcard.
  • Самостоятельное хранение устраняет контрагентский риск, но оставляет генерацию, хранение и восстановление ключей полностью на пользователе.
  • Держателям рекомендуется проверять обновления прошивки, понимать, как генерируется случайность, и защищать фразы восстановления от единых точек отказа.
  • Схемы с мультиподписью снижают вероятность того, что один скомпрометированный ключ или неисправное устройство опустошат средства, но добавляют сложности.
Убыток при самостоятельном хранении биткоина привлёк внимание к безопасности кошельков

Убыток при самостоятельном хранении биткоина, оцениваемый в 116 млн долларов США, резко приковал внимание к безопасности биткоин-кошельков и сместил обсуждение с проблем криптобирж на операционные риски, целиком лежащие на отдельных держателях. Инцидент произошёл на фоне изучения исследователями безопасности уязвимостей в прошивках популярных аппаратных кошельков. Популярность самостоятельного хранения выросла после краха биржи FTX в 2022 году, который возродил в индустрии принцип «не твои ключи — не твои монеты», и нынешняя волна проверок показывает, какую операционную нагрузку несёт в себе этот принцип.

Внимание к самостоятельному хранению биткоина усилилось после раскрытия команды безопасности Block — Block — это финтех-компания, ранее известная как Square, — в котором описаны предсказуемый резервный механизм генератора случайных чисел и уязвимость 32-битного повторного посева (reseed) в прошивке Coldcard, аппаратного кошелька, выпускаемого компанией Coinkite. Слабая случайность при генерации ключей — одна из немногих ошибок, способных скомпрометировать в остальном правильно хранящийся кошелёк: надёжность приватного ключа определяется лишь энтропией, лежащей в его основе, а в криптографических терминах 32-битное пространство настолько мало, что его можно полностью перебрать с помощью обычных вычислительных ресурсов — именно поэтому уязвимости такого рода считаются критическими. О связанном освещении см. Биткоин снижается после данных об инфляции в США; ETF показывают отток второй день подряд.

Биткоин-просветитель BitcoinPierre также привлёк внимание к проблеме, указав своей аудитории в X на результаты анализа прошивки как на повод проверить, как были созданы их ключи и где они хранятся. О связанном освещении см. Ещё один майнер биткоина продаёт BTC для финансирования разворота в сторону ИИ-центров обработки данных.

Ключевые моменты

  • Убыток при самостоятельном хранении в размере 116 млн долларов США переквалифицировал безопасность кошельков из рыночной проблемы в вопрос операционного риска.
  • Команда безопасности Block раскрыла предсказуемый резервный механизм RNG и уязвимость 32-битного повторного посева в прошивке Coldcard.
  • Самостоятельное хранение устраняет контрагентский риск, но полностью возлагает генерацию, хранение и восстановление ключей на пользователя.

Почему инцидент — проблема самостоятельного хранения, а не рынка

Самостоятельное хранение даёт владельцам полный контроль над их монетами, но этот контроль неотделим от полной ответственности. Здесь нет службы поддержки, процедуры возврата платежа и контрагента, который мог бы отменить ошибку после перевода средств.

Именно это отличает самостоятельное хранение от пути через ETF, которым сейчас пользуются многие инвесторы — путь, получивший распространение после того, как американские регуляторы в январе 2024 года одобрили спотовые биткоин-ETF, — где хранение делегировано регулируемым управляющим. Институциональные инвесторы всё активнее опираются на эту модель: JPMorgan наращивает позиции в биткоин- и эфириум-ETF, а эмитенты, такие как Cboe, добиваются одобрения ETF на левериджированные биткоин-фьючерсы. Эти продукты возвращают контрагентский риск в обмен на снятие бремени управления ключами.

Как снизить риск самостоятельного хранения после убытка такого масштаба

Результаты анализа прошивки Coldcard указывают на первое слабое звено: на то, как кошелёк генерирует свои ключи. Держатели, использующие аппаратные устройства, должны убедиться, что на них установлена обновлённая прошивка, и понимать, откуда устройство берёт случайность, прежде чем доверять ему значительные суммы.

Второе звено — дисциплина обращения с сид-фразой. Фраза восстановления — резервная копия из обычно 12 или 24 слов, определённая стандартом BIP39 биткоина, — сохранённая в цифровом виде, сфотографированная или хранящаяся в единственном месте, возвращает тот самый единый узел отказа, который самостоятельное хранение призвано устранить.

Для более крупных сумм настройки с мультиподписью распределяют право подписи между несколькими устройствами или локациями, так что один скомпрометированный ключ или неисправное устройство не могут опустошить кошелёк. Компромисс — усложнение как траты, так и восстановления.

Более широкий вывод состоит в том, что самостоятельное хранение устраняет контрагентский риск, но не риск пользовательской ошибки, и даже доверенное оборудование может содержать дефекты. Независимые исследователи и раньше проверяли аппаратные кошельки, однако результаты по Coldcard касаются момента первичного создания ключа. Подобная проверка теперь распространяется на всю экосистему: «красная команда» биткоина использует ИИ-инструменты для поиска потенциальных уязвимостей в программном обеспечении, от которого зависит сеть. Для держателей практические события, за которыми стоит следить, — это обновления прошивки от производителей, устраняющие раскрытые уязвимости, и исследования со стороны команд, не связанных с самими разработчиками кошельков.

Дополнительные источники: исходный документ 1.

Отказ от ответственности: эта статья носит исключительно информационный характер и не является финансовой или инвестиционной рекомендацией. Рынки криптовалют и цифровых активов сопряжены со значительным риском. Всегда проводите собственное исследование перед принятием решений.