НовостиКриптовалютыОснователь Binance CZ призывает к диверсификации кошельков после эксплойта Coldcard на $70 миллионов

Основатель Binance CZ призывает к диверсификации кошельков после эксплойта Coldcard на $70 миллионов

Автор: Coindesk·

Ключевые выводы

  • Уязвимость прошивки, возникшая в марте 2021 года, нарушила случайность генерации восстановительных seed-фраз на определённых моделях Coldcard, что позволило злоумышленникам математически реконструировать приватные ключи без физического доступа к устройствам.
  • Анализ Galaxy Research показал, что примерно 1 082,65 биткоина стоимостью около $70 миллионов было похищено с 1 196 адресов в течение примерно 41-минутного окна 30 июля, причём многие из затронутых кошельков оставались неактивными годами.
  • Coinkite признал ошибку и выпустил экстренные обновления прошивки, но предупредил, что простое обновление прошивки не защищает seed-фразы, уже созданные в уязвимых версиях, требуя от пользователей создания совершенно новых seed-фраз и переноса средств.
  • CZ порекомендовал диверсифицировать криптовалютные активы между несколькими кошельками в качестве стратегии снижения рисков, одновременно предупреждая, что такой подход создаёт собственные сложности и ни одна мера безопасности не является полностью надёжной.
  • Эксплойт подчеркнул более широкую отраслевую проблему: прошивка аппаратных кошельков проходит менее строгий независимый аудит безопасности, чем криптографические протоколы, от которых она зависит, что позволяет специфичным для производителя ошибкам оставаться незамеченными в течение длительного времени.
Основатель Binance CZ призывает к диверсификации кошельков после эксплойта Coldcard на $70 миллионов

Основатель Binance Чанпэн «CZ» Чжао призвал держателей криптовалют распределить свои средства по нескольким кошелькам после серьёзного сбоя безопасности в аппаратных кошельках Coldcard.

В публикации на X в субботу в ответ на сообщения о краже CZ написал: «Даже у аппаратных кошельков могут быть ошибки. Даже у старых кошельков (с долгой историей) могут быть ошибки. Как смягчить риск? Разделить средства между несколькими кошельками? Это создаёт другой набор рисков. Ничто не гарантирует 100% безопасности. Будьте в курсе. Оставайтесь SAFU!»

Он предупредил, что разделение средств влечёт за собой иной набор рисков и что ничто не обеспечивает стопроцентную безопасность.

Эксплойт основывался на уязвимости прошивки, относящейся к марту 2021 года, которая ослабила случайность, используемую при генерации восстановительных seed-фраз на определённых моделях Coldcard. Злоумышленник смог реконструировать приватные ключи в автономном режиме и вывести средства, не получая физического доступа к устройствам. Уязвимость имеет особое значение, поскольку восстановительные seed-фразы являются последним рубежом защиты для пользователей аппаратных кошельков — если seed-фразу можно математически реконструировать, никакая физическая безопасность устройства не имеет значения.

Coldcard, выпускаемый торонтской компанией Coinkite, представляет собой аппаратный кошелёк исключительно для биткоина, широко используемый энтузиастами приватности и самостоятельного хранения, в том числе потому, что он разработан для работы полностью в автономном режиме через карты MicroSD, а не через USB или сетевые подключения. Эта репутация устройства с воздушным зазором делает эксплойт особенно примечательным, поскольку уязвимость обошла основную предпосылку безопасности устройства без необходимости физического доступа или сетевого подключения.

Первоначальные отчёты на основе блокчейн-данных выявили, что примерно 594 биткоина (около $38 миллионов на тот момент) были выведены примерно из 500 кошельков в течение приблизительно 25-минутного окна 30 июля. Последующий анализ Galaxy Research значительно расширил масштабы инцидента: было установлено, что 1 082,65 биткоина на сумму около $70 миллионов было похищено с 1 196 адресов примерно за 41 минуту. Многие из затронутых кошельков не проявляли активности годами.

Coinkite признал ошибку, принёс извинения и выпустил экстренные обновления прошивки. Компания посоветовала пользователям, создавшим seed-фразы на затронутых версиях прошивки, сгенерировать совершенно новые seed-фразы на пропатченных устройствах и тщательно перенести свои средства. Coinkite отметил, что простое обновление прошивки не защищает seed-фразу, уже созданную в уязвимой версии.

Инцидент возобновил дискуссию о пределах самостоятельного хранения. Аппаратные кошельки широко считаются одним из самых надёжных вариантов офлайн-хранения биткоина, однако случай с Coldcard демонстрирует, что даже давно существующие устройства могут содержать критические уязвимости, которые остаются необнаруженными годами. Предложение CZ о диверсификации признаёт, что распределение рисков сопряжено с собственными практическими трудностями, включая более сложное управление ключами.

Эксплойт также подчёркивает более широкую отраслевую проблему: прошивка аппаратных кошельков редко проходит такой же уровень независимого открытого аудита безопасности, как криптографические протоколы, на которых она основана, что означает, что ошибки реализации одного производителя могут оставаться незамеченными спустя долгое время после развёртывания.

Источник: CoinDesk