Coldcard դրամապանակների անվտանգության լուրջ խոցելիություն. գողացվել է 70 միլիոն դոլարի բիթքոյն

Ամենադիտվածներ

Close up of a Coldcard hardware wallet screen displaying a bitcoin transaction prompt

Արագ Ընթերցում

  • Coldcard դրամապանակներից գողացվել է ավելի քան 70 միլիոն դոլարի բիթքոյն՝ բանալիների գեներացման խոցելիության պատճառով։
  • Խոցելի են Mk3, Mk4, Mk5 և Q մոդելները։
  • Coinkite-ը հորդորում է անհապաղ տեղափոխել միջոցները նոր դրամապանակներ։
  • Թարմացումները թողարկված են, սակայն նախկինում ստեղծված սերմ-արտահայտությունները մնում են վտանգված։

Անվտանգության լայնածավալ ճգնաժամ

Coldcard սարքային դրամապանակներ արտադրող Coinkite ընկերությունը հրապարակել է անվտանգության հրատապ նախազգուշացում՝ բիթքոյն դրամապանակներից ավելի քան 70 միլիոն դոլարի գողության փաստով։ Բլոկչեյն վերլուծաբանները հաստատել են, որ գողությունները կապված են դրամապանակների կողմից մասնավոր բանալիների գեներացման գործընթացում առկա հիմնարար խոցելիության հետ։

Galaxy Research-ի և Block ընկերության ինժեներների տվյալներով՝ ընդհանուր առմամբ գողացվել է շուրջ 1,082 BTC։ Թեև սկզբնական շրջանում ուշադրությունը կենտրոնացած էր Coldcard Mk3 մոդելի վրա, Coinkite-ը հետագայում ընդլայնել է նախազգուշացումը՝ ներառելով նաև Mk4, Mk5 և Q մոդելները, եթե դրանց սերմ-արտահայտությունները (seed phrase) ստեղծվել են առանց բավարար պատահականության (entropy)՝ առանց 50+ զառերի նետման մեթոդի կիրառման։

Տեխնիկական պատճառները

Խոցելիությունը հիմնականում առնչվում է Mk3 մոդելների 4.0.1-ից մինչև 5.0.3 որոնվածներին (firmware): Wizardsardine-ի գործադիր տնօրեն Քևին Լոաեկի վարկածով՝ պատահական թվերի գեներատորի աշխատանքի թերությունը հանգեցրել է նրան, որ դրամապանակները ստեղծել են կանխատեսելի բանալիներ։ Փոխարենը ստանդարտ 128-բիթանոց պատահականության, սարքերը կիրառել են ընդամենը ~40 բիթ, ինչը հեշտացրել է հաքերների կողմից դրանց «կոտրումը»։

Ի՞նչ պետք է անեն օգտատերերը

Coinkite-ը թողարկել է որոնվածի թարմացում, սակայն մասնագետները նշում են, որ դա չի պաշտպանում արդեն իսկ ստեղծված խոցելի սերմ-արտահայտությունները։ Օգտատերերին հորդորում են.

  • Անհապաղ տեղափոխել միջոցները. Բիթքոյնները տեղափոխել նոր, ապահով սերմ-արտահայտությամբ դրամապանակ՝ այլ սարքի կամ ստուգված ծրագրային դրամապանակի (Nunchuck, Blockstream Green և այլն) միջոցով։
  • Ստուգել գեներացման եղանակը. Եթե վստահ չեք, թե ինչպես է ստեղծվել ձեր սերմ-արտահայտությունը, ենթադրեք, որ այն խոցելի է։
  • Օգտագործել գաղտնաբառեր (passphrase). Որպես ժամանակավոր պաշտպանություն՝ ավելացրեք ուժեղ BIP-39 գաղտնաբառ, սակայն դա չի փոխարինում նոր սերմ-արտահայտության անհրաժեշտությանը։
Հետևեք մեզ Telegram-ում
|
Հրապարակող:Ազատ TV Խմբագրություն

Ամենաթարմ