НовостиКриптовалютыСписание средств с Coldcard достигло 1 367 BTC: Galaxy Research выявила третий подозрительный этап атак

Списание средств с Coldcard достигло 1 367 BTC: Galaxy Research выявила третий подозрительный этап атак

Автор: Crypto Adventure·

Ключевые выводы

  • Три подозрительных этапа атак привели к списанию примерно 1 367,05 BTC на сумму около 88,6 млн долларов на 4 585 адресах.
  • Третий этап атак отличался от предыдущих использованием адресов P2WSH и группировкой в среднем 6,37 адресов пострадавших в одной транзакции, что может указывать на новые инструменты или другого злоумышленника.
  • Уязвимость возникла из-за изменения прошивки в марте 2021 года, которое привело к переходу генератора случайных чисел на детерминированную подпрограмму, снизив энтропию сид-фразы примерно до 72 бит вместо предполагаемых 128 бит.
  • Расширенный бюллетень Coinkite теперь охватывает устройства Mk2, Mk3, Mk4, Mk5 и Coldcard Q в различных версиях прошивки, при этом установка исправленной прошивки сама по себе не защищает сид-фразы, уже созданные под уязвимыми версиями.
  • Затронутым пользователям следует установить исправленную прошивку, сгенерировать совершенно новую сид-фразу, проверить резервную копию и адрес получения, отправить небольшую тестовую транзакцию и перевести оставшиеся средства только после подтверждения их получения.
Списание средств с Coldcard достигло 1 367 BTC: Galaxy Research выявила третий подозрительный этап атак

Galaxy Research выявила третий подозрительный этап атак на биткоин-адреса, которые, как предполагается, были сгенерированы уязвимой прошивкой Coldcard. По оценкам, общий объём списанных средств достиг 1 367,05 BTC на 4 585 адресах.

Coldcard, производимый компанией Coinkite, является одним из самых широко используемых изолированных (air-gapped) аппаратных биткоин-кошельков, специально предназначенных для пользователей, уделяющих приоритетное внимание безопасности самостоятельного хранения (self-custody). Устройство разработано для генерации и хранения приватных ключей полностью в автономном режиме, что делает качество встроенного генератора случайных чисел фундаментальным условием безопасности, а не просто одним из уровней защиты.

На последнем этапе было списано 207,7294 BTC, что довело совокупный наблюдаемый объём примерно до 88,6 млн долларов на момент обновления от Galaxy.

Третий этап демонстрирует иной шаблон транзакций

Первые два подозрительных этапа атак демонстрировали схожие ончейн-шаблоны. Оба использовали структуру «воронки», объединявшую средства на небольшом количестве общих коллекторных адресов, и применяли адреса типа pay-to-witness-public-key-hash (P2WPKH).

В отличие от них, третий этап задействовал адреса типа pay-to-witness-script-hash (P2WSH) и группировал в среднем 6,37 адресов пострадавших в одной транзакции. Эти различия могут указывать на то, что тот же злоумышленник перешёл на новые инструменты, либо на то, что другой оператор эксплуатирует ту же уязвимость генерации адресов.

Galaxy независимо не подтвердила, что каждый затронутый адрес был создан с использованием дефектного процесса генерации случайных чисел Coldcard. Результаты фирмы представляют собой ончейн-оценку, а не окончательное доказательство того, что все три этапа исходят от одного злоумышленника или одной группы уязвимых устройств.

Обновлённый итог превышает предыдущую оценку — до 1 083 BTC, — которая была отслежена после того, как Block и Coinkite впервые раскрыли уязвимость генерации сид-фраз.

Coinkite расширяет список затронутых устройств

Обновлённый бюллетень безопасности Coinkite теперь охватывает сид-фразы Mk2 и Mk3, сгенерированные на версиях прошивки от 4.0.1 до 4.1.9, а также сид-фразы Mk4 и Mk5, созданные до стандартной прошивки 5.6.0 или прошивки Edge 6.6.0X. Сид-фразы Coldcard Q, сгенерированные до стандартной версии 1.5.0Q или версии Edge 6.6.0QX, также затронуты.

По оценкам Coinkite, уязвимые сид-фразы Mk4, Mk5 и Q содержали примерно 72 бита энтропии вместо предполагаемых 128 бит. Стандарт в 128 бит соответствует примерно 3,4 × 10^38 возможных комбинаций — ключевому пространству, которое считается вычислительно недостижимым для перебора. При примерно 72 битах эффективное пространство поиска сокращается примерно до 4,7 × 10^21 возможных вариантов, что помещает затронутые сид-фразы в пределы практической досягаемости для целеустремлённых злоумышленников, располагающих современными вычислительными ресурсами.

Исправленная прошивка доступна для каждой затронутой модели, однако установка обновления не восстанавливает сид-фразу, уже созданную под уязвимой прошивкой. Имппорт той же фразы восстановления в другой кошелёк оставляет средства в равной степени уязвимыми.

Сид-фразы, дополненные как минимум 50 честными, независимыми и приватными бросками игральных костей, не считаются уязвимыми исключительно из-за этого дефекта случайности. Надёжная, уникальная BIP-39 парольная фраза обеспечивает дополнительный уровень защиты, хотя Coinkite по-прежнему рекомендует затронутым пользователям полностью перенести свои средства.

Block прослеживает дефект генератора случайных чисел до марта 2021 года

Техническое расследование Block выявило, что источник уязвимости кроется в изменении прошивки от марта 2021 года, которое привело к тому, что библиотека случайных чисел Coldcard начала использовать детерминированную подпрограмму MicroPython вместо аппаратного генератора STM32 устройства.

Прошивка Mk2 и Mk3 версии 4 не добавляла никакой криптографической энтропии к этой резервной подпрограмме. Более новые устройства внедрили ввод данных от защищённого элемента (secure-element), но сохраняли лишь четыре байта при пересеве (reseeding), что ограничило количество надёжно различимых выходных потоков до не более чем 2^32 — примерно 4,3 миллиарда возможных вариантов — при фиксированных условиях резервного режима.

Данное раскрытие последовало за комментариями ZachXBT, который ранее назвал аппаратные кошельки «мусором» и порекомендовал использовать выделенный iPhone для хранения криптовалюты. Его замечания касались более широких рисков программного обеспечения кошельков и операционных рисков и не были направлены на конкретное выявление дефекта энтропии Coldcard.

Затронутым пользователям рекомендуется установить исправленную прошивку перед генерацией новой сид-фразы, проверить новую резервную копию и адрес получения, отправить небольшую тестовую транзакцию и перевести оставшийся баланс только после подтверждения получения тестовых средств.