Через вразливість гаманця Coldcard за 25 хвилин викрали біткоїнів на $38 млн із 500 адрес

Через вразливість гаманця Coldcard за 25 хвилин викрали біткоїнів на $38 млн із 500 адрес
Depositphotos

Зловмисник скористався вразливістю в генерації ключів апаратних гаманців Coldcard і вивів приблизно 594 BTC (близько $38 млн) з майже 500 гаманців усього за 25 хвилин. Виробник, канадська компанія Coinkite, підтвердив: причина — у прошивці, яка з 2021 року могла генерувати передбачувані сід-фрази замість криптографічно надійних.


Що сталося

Атака відбулася 30 липня між 01:31 і 01:56 UTC: зловмисник вивів кошти з приблизно 500 гаманців з одним підписом, кожен з яких містив понад 0,15 BTC. Кошти рухалися 1 324 транзакційними виходами через 500 транзакцій усього в межах трьох блоків біткоїн-мережі (960188–960191).

Більшість монет належала давно неактивним гаманцям — вік викрадених коштів охоплював період з 2021 по 2026 рік, що практично точно збігається з періодом дії вразливої прошивки. Згодом 562 BTC з викраденого об’єднали на одній адресі, яка на момент написання новини залишалася незайманою.

У чому технічна причина

Дослідники компанії Block (колишня Square) з’ясували, що через помилково написану перевірку на етапі компіляції прошивки пристрій пропускав власний апаратний генератор випадкових чисел (TRNG) і замість нього використовував слабший програмний аналог — генератор Yasmarang із MicroPython, який ніколи не призначався для криптографічного захисту.


Цей генератор ініціалізувався серійним номером чипа й показниками внутрішнього годинника — даними, які не є секретними і теоретично можуть бути відновлені зловмисником. Це дозволяло суттєво звузити простір можливих сід-фраз і підібрати ключі до вразливих гаманців.

Які пристрої під загрозою

Компанія Coinkite офіційно попередила:

“З обережності Coinkite попереджає всіх користувачів, які згенерували сід на Mk3 у версії прошивки 4.0.1 (березень 2021 року) або будь-якій пізнішій, що їхні кошти можуть бути під загрозою”.

За першими даними компанії, новіші моделі Mk4, Q і Mk5 “не постраждали, згідно з нашим попереднім аналізом” — однак пізніше компанія уточнила, що ці пристрої також генерують сіди зі зниженою ентропією (72 біти замість запланованих 128), хоча й за іншим механізмом і зі значно нижчим практичним ризиком. Гаманці, захищені додатковою BIP-39 парольною фразою, а також ті, де користувач самостійно додавав ентропію через кидки кубика, під загрозою не перебувають.

Це вже не перший подібний випадок

Атака на Coldcard стала щонайменше третім масштабним інцидентом такого типу за останні кілька років. У липні 2023-го подібна вразливість під назвою Milk Sad (CVE-2023-39910) у бібліотеці Libbitcoin Explorer через слабкий генератор Мерсенна-Твістера звела простір можливих ключів із 256 до лише 32 біт — цим скористалися зловмисники, які підбирали ключі на звичайному споживчому обладнанні.

Спецпроєкти

Того ж 2023 року аналогічна проблема була виявлена в розширенні гаманця Trust Wallet, а на початку 2026-го — у ще одному менш відомому гаманці під кодовою назвою Ill Bloom, де було втрачено близько $5 млн. У всіх випадках корінь проблеми був однаковий: розробники використовували непридатний для криптографії генератор випадкових чисел там, де мав бути криптографічно стійкий.

Чого це вчить власників гаманців

Головний практичний висновок з інциденту — навіть у пристроях, які позиціонуються як максимально безпечні для самостійного зберігання криптовалюти, надійність ключа залежить від конкретної версії прошивки, а не лише від моделі заліза.

Coinkite рекомендує власникам постраждалих пристроїв згенерувати новий сід на непошкодженій прошивці, перевірити резервну копію й адресу отримання тестовою транзакцією, а вже потім переказувати основну суму — і, за можливості, переходити на мультипідписні гаманці, які вимагають кількох незалежних ключів для підтвердження транзакції.

Джерело: CoinDesk

Источник материала
loader
loader