Coldcard потерял защиту: из аппаратных кошельков украли $114 млн

  • Автор Автор Overlord
  • Дата публикации Опубликовано Опубликовано
  • Reading time 6 min read
Уязвимость Coldcard позволила похитить биткоины на сумму около 114 миллионов долларов

Предсказуемые сид-фразы Coldcard открыли хакерам доступ к биткоинам на $114 млн​

Один из самых уважаемых аппаратных кошельков для Bitcoin оказался в центре продолжающейся кражи. Ошибка в прошивке Coldcard ослабила случайность при создании сид-фраз, поэтому часть приватных ключей можно было воспроизвести без доступа к самому устройству. К 3 августа аналитики насчитали около 1816 похищенных BTC стоимостью примерно $114 млн и более 5200 затронутых адресов. Деньги исчезали из кошельков, которые годами считались безопасными именно потому, что их ключи никогда не подключались к интернету.

За четыре дня сумма выросла с $38 млн до $114 млн​

Первая крупная волна прошла 30 июля. За 41 минуту атакующий вывел около 1083 BTC с 1196 адресов. Многие кошельки долго не совершали операций, а часть монет хранилась на них с 2021 года.
Следующие волны затронули более мелкие балансы. К выходным Galaxy Research связывала с уязвимостью уже 1367 BTC и 4585 адресов. Утром 3 августа Bloomberg сообщал о 1755 BTC стоимостью около $110 млн, похищенных примерно с 5000 кошельков.
Позднее появилась оценка четвёртой волны: около 1816 BTC, более 5200 адресов и потери примерно на $114 млн. Последняя цифра ещё может измениться, поскольку часть транзакций отслеживалась во время их нахождения в сети, а сама атака продолжалась.


Устройства не заражали и не вскрывали удалённо​

Произошедшее отличается от обычного взлома криптокошелька. Злоумышленникам не требовалось подключаться к Coldcard, заражать компьютер владельца или перехватывать сид-фразу при её вводе.
Уязвимая прошивка создавала ключи из слишком ограниченного набора исходных значений. Атакующие могли перебирать возможные варианты на собственном оборудовании, получать соответствующие публичные адреса и сравнивать их с адресами, уже видимыми в блокчейне.
Совпадение давало приватный ключ, достаточный для распоряжения средствами. Сам Coldcard мог всё это время лежать отключённым в сейфе. Для кражи было достаточно слабости, заложенной в момент создания кошелька.


Ошибка появилась при замене генератора случайных чисел​

Сид-фраза должна создаваться из настолько большого и непредсказуемого пространства, чтобы её подбор оставался практически невозможным. В нормальной схеме устройство получает криптографически стойкую случайность от аппаратного генератора.
Исследователи Block установили, что в прошивке Coldcard возникла ошибка интеграции. Вместо аппаратного источника одна из библиотек обращалась к программному генератору, использовавшему серийные данные микроконтроллера и показатели внутренних часов.
Такие значения могут выглядеть случайными, но они не являются надёжным криптографическим секретом. При восстановлении исходного состояния программный генератор повторяет ту же последовательность, а значит, создаёт тот же ключ.
Проблемная ветка появилась в марте 2021 года. Несколько лет кошельки с ослабленной случайностью могли получать новые пополнения, не выдавая владельцам никаких заметных признаков ошибки.


Старые Mk2 и Mk3 пострадали сильнее, но проблема шире​

Наиболее тяжёлая версия уязвимости затронула сид-фразы, созданные на Coldcard Mk2 и Mk3 с прошивками от 4.0.1 до 4.1.9 включительно. В этой ветке к программному генератору не добавлялся полноценный криптографический секрет.
Coinkite также признала затронутыми Mk4, Q и Mk5 до выхода исправленных прошивок. В этих моделях присутствовал дополнительный источник случайности, однако его вклад оказался значительно меньше ожидаемого: около 72 бит энтропии вместо стандартных 128 бит.
Это не означает, что каждый Coldcard обязательно взломан. Риск зависит от модели, прошивки, установленной именно в момент создания сид-фразы, и дополнительных способов защиты.
Дата покупки устройства вторична. Старый Coldcard с сид-фразой, созданной до появления ошибки, может не иметь этой проблемы, тогда как более новый кошелёк, созданный на уязвимой прошивке, находится в зоне риска.


Простое обновление прошивки деньги не защищает​

Исправленная прошивка предотвращает создание новых слабых сид-фраз, но не меняет уже существующие ключи. Если кошелёк был создан уязвимой версией, после обновления он продолжает управляться той же предсказуемой сид-фразой.
Перенос старых слов в другой аппаратный кошелёк также ничего не исправляет. Уязвимость находится не внутри конкретного корпуса, а в самом секрете, который уже был создан с недостаточной случайностью.
Coinkite выпустила исправления для всех затронутых линеек. Для Mk2 и Mk3 требуется версия 4.2.0 или новее, для стандартных Mk4 и Mk5 - 5.6.0 или новее, для Q - 1.5.0Q или новее. Отдельные исправленные версии предусмотрены для экспериментальной ветки Edge.
После установки обновления необходимо создать совершенно новую сид-фразу и новый набор адресов. Только перевод биткоинов на эти адреса прекращает зависимость от старого слабого ключа.


Почему холодное хранение не остановило кражу​

Аппаратный кошелёк изолирует приватный ключ от телефона, браузера и обычного компьютера. Такой подход хорошо защищает от вирусов, удалённого управления и фишинговых расширений, но предполагает, что сам ключ изначально создан правильно.
В случае Coldcard границу безопасности обошли не через интернет. Ошибка сократила количество возможных ключей до пространства, которое можно исследовать на внешних вычислительных мощностях.
Отключённое устройство не способно защитить секрет, который уже можно вычислить по публичным данным. Нападение на сейф не требуется, когда злоумышленник способен изготовить копию ключа от его замка.
При этом Bitcoin не был взломан. Подписи, блокчейн и криптография сети работали штатно: транзакции были подписаны действительными приватными ключами. Проблема находилась на этапе, предшествующем работе сети, когда кошелёк создавал эти ключи.


Кому нужно считать свою сид-фразу скомпрометированной​

В зоне риска находятся пользователи, создавшие сид-фразу непосредственно на затронутой прошивке Coldcard. Если эти же слова позже импортировали в другое устройство или программу, они не стали безопаснее.
Coinkite указывает два обстоятельства, способные усложнить атаку. Первое - не менее 50 независимых и не записанных посторонними бросков игральной кости, добавленных во время первоначального создания сид-фразы. Второе - сильная уникальная BIP-39 passphrase.
PIN-код самого Coldcard к этому исключению не относится. Он защищает доступ к устройству, но не меняет ключи, которые атакующий пытается воспроизвести офлайн.
Даже владельцам сильной passphrase производитель рекомендует перейти на новую сид-фразу. Дополнительное слово увеличивает стоимость подбора, но не устраняет ошибку в исходной генерации.


Что владельцам Coldcard нужно сделать сейчас​

Первый шаг - определить модель устройства и версию прошивки, использованную при создании нынешней сид-фразы. При сомнениях безопаснее считать кошелёк затронутым, особенно если слова были созданы Coldcard после марта 2021 года.
Исправленную прошивку следует загружать только с официального сайта Coldcard. После обновления нужно создать новую сид-фразу, записать и проверить резервную копию, сверить адрес получения на экране устройства и сначала отправить небольшую тестовую сумму.
После подтверждения тестовой транзакции оставшиеся биткоины переводятся со старого кошелька на новый. Старую копию слов нельзя уничтожать до полного подтверждения перевода, но использовать её для дальнейшего хранения уже не следует.
Нельзя вводить сид-фразу на сайтах, в формах «проверки уязвимости», Telegram-ботах или программах, присланных службой поддержки. Массовая тревога вокруг Coldcard неизбежно создаст отдельную волну фишинга, не связанную с исходной ошибкой.


Репутация Coldcard получила удар по самому сильному аргументу​

Coldcard строил репутацию на минимальной поверхности атаки. Устройство работает только с Bitcoin, поддерживает операции без прямого подключения к компьютеру и предлагает открытый для проверки код прошивки.
Но открытый код не гарантирует, что каждая ошибка будет обнаружена до эксплуатации. Уязвимый путь генерации ключей существовал с 2021 года, прошёл через несколько поколений устройств и стал очевиден только после появления реальных краж.
Особенно болезненным инцидент делает характер сбоя. Пользователи выбирали Coldcard именно для защиты крупных долгосрочных накоплений, а проблема возникла в самом основании этой защиты - в создании приватного ключа.
История не отменяет пользу аппаратных кошельков, но показывает, что слово «холодный» описывает режим хранения, а не абсолютную гарантию. Безопасность зависит от прошивки, качества генерации случайности, резервных копий и независимых дополнительных барьеров.


Итог​

Из кошельков, связанных с уязвимой генерацией ключей Coldcard, похищено приблизительно 1816 BTC стоимостью около $114 млн. Аналитики насчитали более 5200 затронутых адресов, а кража развивалась несколькими волнами с 30 июля.
Атакующие не вскрывали каждый аппаратный кошелёк. Ошибка прошивки позволила воспроизводить часть созданных сид-фраз офлайн и подписывать внешне законные транзакции.
Обновление Coldcard защищает только новые ключи. Уже созданную уязвимой прошивкой сид-фразу необходимо заменить, а средства перевести на адреса нового кошелька.
Главный вывод инцидента предельно конкретен: приватный ключ может никогда не покидать отключённое устройство и всё равно оказаться бесполезной защитой, если в момент его создания программе не хватило настоящей случайности.



Редакция PavRC
KRAKEN Onion ссылка для Tor браузера: kraken2trxfc6j4qd2esnbfduzo35cmfyidgafyxujb2pfj7lxn22kyd.onion

Экстренная (неотложная) помощь в Telegram: @NS_K_BOT / @Health_SupportBot

  • Reading time 7 min read
  • Просмотры219
  • Reading time 6 min read
  • Просмотры255
  • Reading time 8 min read
  • Просмотры264
  • Reading time 7 min read
  • Просмотры247
  • Reading time 6 min read
  • Просмотры196
  • Reading time 6 min read
  • Просмотры289

Комментарии

Нет комментариев для отображения

Информация

Автор
Overlord
Опубликовано
Reading time
6 min read
Просмотры
12

Больше от Overlord

Сверху Снизу