НовостиКриптовалютыГенеральный директор Casa Ник Нейман: 233 000 BTC переведены в безопасное место после взлома Coldcard, что подчеркивает устойчивость самостоятельного хранения

Генеральный директор Casa Ник Нейман: 233 000 BTC переведены в безопасное место после взлома Coldcard, что подчеркивает устойчивость самостоятельного хранения

Автор: Bitcoin Magazine·

Ключевые выводы

  • В результате взлома Coldcard было похищено около 2 100 BTC; злоумышленники использовали уязвимость генерации seed-фразы, возникшую из-за обновления прошивки в марте 2021 года и затронувшую некоторые модели аппаратных кошельков.
  • Данные блокчейна показали, что после инцидента 233 000 BTC покинули кошельки долгосрочных держателей, что в 10–100 раз превышает сумму кражи, поскольку пользователи переводили средства в более безопасные системы.
  • Часть наблюдаемого движения биткоинов связана с переходом держателей от аппаратных кошельков с одним ключом к multisig-конфигурациям, в то время как существующие пользователи multisig удаляли устройства Coldcard из своих систем.
  • Нейман противопоставил результаты самостоятельного хранения гипотетическому взлому централизованного хранилища, где единственный взлом может привести к катастрофическим потерям, сопоставимым с крахом Mt. Gox в 2014 году, когда было потеряно 850 000 BTC.
  • Инцидент с Coldcard вновь разжег в индустрии дискуссии о стандартах безопасности аппаратных кошельков, практике аудита прошивок и сравнительных преимуществах multisig и хранилищ на основе ковенантов.
Генеральный директор Casa Ник Нейман: 233 000 BTC переведены в безопасное место после взлома Coldcard, что подчеркивает устойчивость самостоятельного хранения

Генеральный директор Casa Ник Нейман указал на данные блокчейна после недавнего взлома прошивки Coldcard как на убедительное доказательство того, что самостоятельное хранение (self-custody) укрепляет устойчивость биткоина как класса активов.

В посте в X от 9 августа Нейман привел цифры, показывающие, что за несколько дней после взлома Coldcard, в результате которого было похищено около 2 100 BTC, 22 000 BTC были переведены на биржи, а 233 000 BTC покинули кошельки долгосрочных держателей в транзакциях в блокчейне, согласно данным Checkonchain.

«Метрики блокчейна вокруг инцидента с Coldcard подтверждают, насколько важно самостоятельное хранение для устойчивости биткоина как класса активов», — написал Нейман.

Galaxy Research отследила подтвержденные потери от уязвимости энтропии Coldcard на уровне от 1 700 BTC, при этом оценки достигают более 2 000 BTC. Пути перемещения похищенных монет были отслежены в ходе нескольких волн атак, начавшихся 30 июля, а оценки максимальных потерь приближаются к 130 миллионам долларов.

Уязвимость возникла из-за проблемы в прошивке от марта 2021 года, которая ослабила генерацию seed-фразы на определенных моделях аппаратных кошельков Coldcard, выпущенных производителем Coinkite. Устройства Coldcard широко используются среди сторонников самостоятельного хранения благодаря своей изолированной (air-gapped) архитектуре, что делает уязвимость в генерации seed-фразы особенно значимой для пользователей, полагавшихся на модель безопасности этого кошелька.

Нейман отметил, что беседы с клиентами Casa показали: часть перемещений на сумму 233 000 BTC связана с тем, что держатели переходили с одиночных ключей на кошельках, отличных от Coldcard (например, Ledger или Trezor), на multisig-кошельки после переоценки рисков использования одного ключа. Другие наблюдаемые потоки были связаны с тем, что существующие пользователи multisig удаляли устройства Coldcard из своих конфигураций ключей.

«Таким образом, в целях безопасности было перемещено примерно в 10–100 раз больше биткоинов, чем было украдено, пока люди били тревогу», — написал он. «Это гигантский мигающий неоновый знак, демонстрирующий устойчивость, которую самостоятельное хранение добавляет сети».

Нейман сравнил этот результат с гипотетическим взломом централизованного хранилища (кастодиана). В таком сценарии, по его мнению, цифры, скорее всего, были бы обратными: ограниченное количество средств могло бы уцелеть, в то время как подавляющее большинство было бы потеряно в результате единичного катастрофического события. При самостоятельном хранении злоумышленники были вынуждены взламывать индивидуальные кошельки по одному, что ограничивало масштаб любого единичного взлома и давало держателям окно для реакции. Этот аргумент перекликается с давними опасениями в биткоин-сообществе, уходящими корнями к крупным провалам бирж, таким как Mt. Gox в 2014 году, когда около 850 000 BTC было потеряно в результате единичного коллапса системы хранения.

«Если бы все эти BTC находились у кастодиана, и вместо этого был взломан кастодиан, эти цифры были бы обратными», — заявил Нейман. «Как бы то ни было, ворам пришлось взламывать по одному кошельку за раз (и они все еще этим занимаются), получая немного BTC с каждого кошелька, вместо того, чтобы взломать один кошелек и сорвать куш».

Он пришел к выводу, что самостоятельное хранение выгодно не только индивидуальным держателям, но и всей сети Биткоин, поскольку оно распределяет риски и сохраняет уверенность среди участников.

Casa, основанная в 2018 году, предоставляет решения для хранилищ с мультиподписью (multisig), предназначенные для держателей крупных сумм и учреждений, ищущих практические способы самостоятельного хранения.

Инцидент с Coldcard вызвал широкую отраслевую дискуссию об аппаратных кошельках с одной подписью, методах генерации ключей и сравнительных преимуществах multisig-конфигураций наряду с появляющимися дизайнами хранилищ на основе ковенантов. Этот эпизод также привлекает внимание к безопасности цепочки поставок и практике аудита прошивок среди производителей аппаратных кошельков — сфере, которая получала меньше независимого внимания по сравнению с кошельками с открытым исходным кодом. Данные блокчейна, на которые сослался Нейман, показывают, что независимо от технических недостатков конкретных устройств, способность держателей самостоятельно перемещать средства в конечном итоге ограничила системное влияние этого взлома.

Эта статья впервые появилась на Bitcoin Magazine и была написана Хуаном Галтом (Juan Galt).