Coldcard Mk3 ақауы 25 минутта 594 BTC ұрлатты

iEXExchanger
Coldcard Mk3 ақауы 25 минутта 594 BTC ұрлатты

Coldcard Mk3 микробағдарламасындағы ақау шабуылшыға 25 минутта шамамен 500 мекенжайдан 594 BTC (шамамен 38 млн доллар) ұрлауға мүмкіндік берді. Ақау 2021 жылдан бері байқалмай келген.

31 шілдеде түнгі сағат 01:31-де (UTC бойынша) біреу Coldcard Mk3 құрылғысында жасалған шамамен 500 биткоин әмиянын тазалап шықты. 25 минуттың ішінде 594 BTC — қазіргі бағаммен шамамен 38 миллион доллар — жылдар бойы қозғалмаған мекенжайлардан жоғалып кетті.

Coldcard өндірушісі Coinkite компаниясы мәселе өз микробағдарламасында жатыр деп мәлімдеді. 2021 жылдың наурызында шыққан 4.0.1 нұсқасынан бастап, Mk3 үшін соңғы шыққан 5.0.3 нұсқасына дейін құрылғы кілт жасау кезінде аппараттық кездейсоқ сан генераторын айналып өтіп, оның орнына болжауға болатын деректерді — чиптің сериялық нөмірі мен ішкі сағат көрсеткіштерін — пайдалануы мүмкін болған. Coinkite бұл дәл ұрлықтың себебі екенін ресми түрде растаған жоқ, бірақ тәуелсіз блокчейн зерттеушілері қаражаттың кетуін дәл осы әлсіз энтропиямен байланыстырып отыр.

Қауіп тек BIP-39 құпия фразасын ешқашан орнатпаған Mk3 иелеріне төнеді — болжамды кілтті шабуылшы үшін пайдасыз ететін сол қосымша «25-ші сөз». Жаңа модельдер — Mk4, Q және Mk5 — бұл олқылықтан зардап шеккен жоқ.

Coinkite асығыстықсыз, бірақ кідірмей әрекет етуге кеңес береді: құрылғыда мықты әрі қайталанбас BIP-39 құпия фразасын дереу орнату, қаражатты зақымдалмаған модельде жасалған жаңа seed-ке көшіру, ал тәжірибелі пайдаланушыларға 4.1.9 микробағдарламасында сүйек кемінде 99 рет лақтырылған seed жасау ұсынылады. «Әмиянды асығыс көшіру шешуге тырысып жатқан мәселенің өзінен де үлкен қауіп тудыруы мүмкін», — деп ескертті компания. Бұл оқиғаның ыңғайсыз тұсы — аппараттық әмияндар кілт ешқашан чиптен шықпайтындықтан дәл өзін-өзі сақтаудың алтын стандарты саналады, ал мұнда микробағдарламадағы қате осы уәдені бес жыл бойы байқаусыз бұзып келген.

Сұрақтар мен жауаптар

Мақаланың тақырыбы бойынша жиі қойылатын сұрақтар

Coldcard Mk3 әмияндарымен не болды?

31 шілдеде шабуылшы 25 минут ішінде Coldcard Mk3 құрылғыларында кілттері жасалған шамамен 500 мекенжайдан 594 BTC (шамамен 38 млн доллар) алып кетті. Бұл әмияндардың көбі жылдар бойы қолданылмаған.

Coldcard-тың қандай модельдері зардап шекті?

Тек 4.0.1 (2021 жылдың наурызы) мен 5.0.3 аралығындағы микробағдарламасы бар Mk3 ғана. Жаңа модельдер — Mk4, Q және Mk5 — зардап шеккен жоқ.

Mk3 иелері қазір не істеуі керек?

BIP-39 құпия фразасы орнатылмаған болса, дереу мықты әрі қайталанбас фраза қосып, қаражатты зақымдалмаған модельде жасалған жаңа seed-ке көшірген жөн. Coinkite асығыс көшіру осалдықтың өзінен де қауіпті болуы мүмкін деп ескертеді.

Coinkite ұрлықтың нақты себебін растады ма?

Ресми түрде әлі жоқ. Компания тергеу жалғасып жатыр дейді, бірақ тәуелсіз блокчейн зерттеушілері оқиғаны Mk3-тегі кілт жасаудың әлсіз энтропиясымен байланыстырып үлгерді.