70 миллионов долларов исчезли за 40 минут: CZ высказался о последствиях уязвимости Coldcard

У Чанпэна Чжао (CZ) есть предупреждение для держателей биткоина. Аппаратные кошельки тоже могут давать сбои. Он выступил спустя несколько дней после того, как ошибка в прошивке Coldcard позволила злоумышленникам вычислить приватные ключи и похитить 70 миллионов долларов.
Исследователи из Galaxy и Block отследили кражу. Злоумышленники опустошили 1196 кошельков за 41 минуту 30 июля. При этом никто не прикасался ни к одному устройству.
CZ указывает на ограничения холодного хранения
CZ, основатель и бывший генеральный директор биржи Binance, говорит, что кошелек может быть старым, проверенным и всё равно уязвимым.
Когда он опубликовал сообщение, по первым данным потери оценивались в 38 миллионов долларов. Реальная цифра оказалась почти вдвое больше.
“Даже аппаратные кошельки могут содержать ошибки. Даже старые кошельки (с долгой историей) могут содержать ошибки. Как снизить риск? Возможно, разделить средства между несколькими кошельками? У этого свой набор рисков. Ничто не защищено на 100%. Будьте в курсе. Оставайтесь SAFU!” написал CZ.
Подписывайтесь на нас в X, чтобы получать свежие новости в момент их появления
Его совет — распределить монеты между несколькими кошельками. Он также признал, что это несёт собственные новые риски.
В последнее время CZ откровенно говорит о прогнозах, в которых ошибся. Один из них — рынок стейблкоинов, который он недооценивал, а теперь он стоит более 300 миллиардов долларов.
Как ошибка в прошивке Coldcard сделала сид-фразы предсказуемыми
Каждый кошелек начинается с одного огромного секретного числа. Оно называется сид. Из него вырастают все ключи и адреса. Это число должно быть случайным. Coldcard использовал для генерации случайности отдельный чип.
Затем в марте 2021 года появилась ошибка в коде. Задача незаметно перешла к слабому запасному варианту. Этот запасной механизм опирался на серийный номер устройства и его часы. И то, и другое можно вычислить.
Так число перестало быть огромным. Инженеры Block оценили диапазон примерно в четыре миллиарда вариантов на более новых моделях. Компьютер способен перебрать столько.
Злоумышленники просто сами воссоздали сид-фразы. Из каждой они получили адреса. Затем они просканировали публичный блокчейн в поисках совпадений с балансом.
Galaxy построил карту этих выводов средств. Каждый из них оплачивал одинаковую комиссию, намного выше обычной. Ни один не оставлял сдачи. Это работа программы, а не человека.
“Всё событие охватывает шесть блоков и 41 минуту. Три промежуточных блока вообще не содержат активности по выводу средств, что позволяет предположить, что транзакции рассылались партиями, а не потоком”, указали исследователи Galaxy.
Владельцы по-прежнему не могут проверить собственные сид-фразы
Coinkite выпустила исправленную прошивку для каждой модели. Но обновление не может исправить уже существующую сид-фразу.
Если ваша скомпрометирована, вам нужна новая сид-фраза и новый кошелек. Более ранний материал BeInCrypto о краже через Coldcard подробно описывает эти шаги.
Помогают две вещи. В рекомендации сказано, что 50 и более бросков приватных костей при настройке делают сид надёжным. Хорошая парольная фраза добавляет ещё один рубеж — тот самый пробел, отмеченный из-за отсутствия поддержки парольной фразы BIP39 на телефонах.
Тест, который можно провести дома, по-прежнему отсутствует. Block также относит к группе риска более старую модель Mk2. В рекомендации Coinkite она не упоминается.
Похищенные монеты не перемещались. Они лежат в четырёх кошельках.
Galaxy утверждает, что новые выводы средств возможны, пока на слабых сид-фразах хранятся деньги. Block отследил вора через платный аккаунт с данными и передал результаты властям.
Хотя этот год стал рекордным по числу взломов в криптосфере, этот случай всё равно стоит особняком. Безопасное хранение ключа должно было быть самой простой частью.
Источник: BeInCrypto
Новости в мире криптовалют
Случайная цитата о деньгах
"Будущие прибыли основываются на прошлых потерях."















* для поиска по базе прокси просто вводите название страны, например: Россия, США, Таиланд