НовостиКриптовалютыПотери кошелька Coldcard могут приблизиться к $114 млн в связи с четвертой волной вывода биткоинов

Потери кошелька Coldcard могут приблизиться к $114 млн в связи с четвертой волной вывода биткоинов

Автор: Coindesk·

Ключевые выводы

  • Атакующий вывел примерно 1 816 биткоинов на сумму около $114 млн с более чем 5 200 адресов, сгенерированных Coldcard, в ходе четырех волн, начавшихся 30 июля.
  • Уязвимость прослеживается до сборки прошивки Coldcard от марта 2021 года, в которой генерация сида была направлена через предсказуемый программный генератор случайных чисел вместо аппаратного, что сделало приватные ключи воспроизводимыми офлайн.
  • Четвертая волна использует функцию replace-by-fee Bitcoin, что означает, что жертвы, обнаружившие свой адрес в мемпуле, могут отправить конкурирующую транзакцию с более высокой комиссией для перемещения средств раньше атакующего.
  • Coinkite выпустила аварийную прошивку для всех затронутых моделей и поручила пользователям, сгенерировавшим сиды с помощью дефектного ПО, немедленно перевести средства на адрес кошелька, созданный с новым сидом.
  • Ни одна из волн атаки не затронула многосигнатурные конфигурации кошельков, поскольку они требуют нескольких независимых ключей для авторизации транзакции, что делает уязвимыми только конфигурации с одним ключом.
Потери кошелька Coldcard могут приблизиться к $114 млн в связи с четвертой волной вывода биткоинов

Четвертая волна автоматического вывода средств, нацеленная на биткоины, хранящиеся на адресах, сгенерированных Coldcard, продолжается. По оценкам исследователей, атакующий переместил примерно 1 816 биткоинов — около $114 млн — с более чем 5 200 адресов начиная с 30 июля.

Coldcard, производимый торонтской компанией Coinkite, — популярный аппаратный кошелек с воздушным зазором среди пользователей биткоина, практикующих самостоятельное хранение, которые ценят его опору на физическую передачу данных через SD-карту и NFC вместо USB- или сетевых подключений. Модель безопасности устройства, как и у всех криптовалютных аппаратных кошельков, фундаментально зависит от генерации приватных ключей из непредсказуемого случайного сида — исходной энтропии, из которой математически выводятся все ключи и адреса пользователя.

В отличие от предыдущих трех волн, последние транзакции, по-видимому, используют функцию replace-by-fee (RBF) Bitcoin, что означает, что жертвы, обнаружившие свой адрес в мемпуле, все еще могут иметь короткое окно, чтобы опередить атакующего, заплатив более высокую комиссию за транзакцию и переместив свои средства первыми.

Алекс Торн, руководитель общефирменных исследований Galaxy Research, сообщил об активной четвертой волне, отметив, что атакующие задействовали replace-by-fee — механизм Bitcoin, позволяющий заменить ожидающую транзакцию последующей с более высокой комиссией. Пока транзакция не подтверждена, любая жертва, обнаружившая свой адрес в мемпуле — очереди неподтвержденных транзакций — может отправить конкурирующую транзакцию с большей комиссией, чтобы переместить свои монеты раньше атакующего.

Четвертая волна началась рано утром в понедельник и продолжалась несколько часов спустя. Торн сказал, что опубликовал свои выводы, основываясь исключительно на сопоставлении шаблонов, без прямого сообщения от жертвы, предпочтя скорость подтверждению, чтобы дать пользователям шанс действовать, пока транзакции оставались неподтвержденными. Он посоветовал пользователям проверить свои средства, переместить все с затронутого устройства и повысить комиссию.

Шаблон охватил блоки с 960 778 по 960 792, включив 218 транзакций по 462 адресам жертв со скоростью примерно 14 выводов на блок по сравнению с 0,3 на блок в доинцидентном контрольном окне — примерно в 45 раз выше нормы.

Хронология атаки

Кампания началась 30 июля, когда первая волна вывела 1 083 биткоина с 1 196 адресов всего за 41 минуту. Две дополнительные волны в течение следующих выходных довели наблюдаемые потери до 1 367 биткоинов на 4 585 адресах. Если оценки четвертой волны подтвердятся, общий итог по всем четырем волнам достигнет примерно 1 816 биткоинов — около $114 млн — с более чем 5 200 адресов начиная с 30 июля.

Базовая уязвимость

Дефект, позволивший провести эксплойт, прослеживается до сборки прошивки Coldcard от марта 2021 года, в которой генерация сида была направлена на предсказуемый программный генератор случайных чисел вместо аппаратного генератора устройства. Это сделало результирующие приватные ключи воспроизводимыми офлайн любым, кто способен определить диапазон выходных значений. В криптографических системах сбои генерации случайных чисел такого рода относятся к числу наиболее тяжелых классов уязвимостей, поскольку они разрушают вычислительную неосуществимость, на которой основана безопасность приватных ключей.

Производитель Coldcard компания Coinkite выпустила аварийную прошивку для всех затронутых моделей и поручила пользователям, сгенерировавшим сид с помощью дефектного ПО, немедленно перевести средства на адрес кошелька, созданный с новым сидом.

Шаблоны и адреса назначения

Все потраченные монеты в последней волне происходили с адресов, сгенерированных после границы прошивки Coldcard. Атакующий направил средства на новые адреса назначения без предшествующей истории транзакций — по одному на жертву — вместо общих адресов-сборщиков, которые сделали первые две волны сравнительно легко отслеживаемыми.

Ни одна из первых трех волн не затронула многосигнатурные конфигурации, что согласуется с тем, что уязвимость ограничена сидами с одним ключом. Многосигнатурные кошельки требуют нескольких независимых ключей для авторизации транзакции, что означает, что одного скомпрометированного сида недостаточно для перемещения средств — структурная защита, отсутствующая в конфигурациях с одним ключом.

Торн также отметил, что в данных появились шесть адресов назначения с многолетней предшествующей активностью, что было бы несовместимо со свежесгенерированным адресом атакующего, поскольку такой адрес не может иметь истории.

Источник: CoinDesk