- дата публікації
Чи мертва самостійна кастодія біткойна? Усередині зламу Coldcard
- джерело
- сайт
- www.forbes.com
- відкрити джерело
30 липня хакери почали виводити біткойни з адрес, пов'язаних із "холодними" гаманцями Coldcard, які вважалися одним з найнадійніших пристроїв для зберігання криптовалюти.
Дослідження Galaxy Research зафіксувало принаймні 15 зловмисників, які вкрали близько 2000 біткойнів на суму приблизно 130 мільйонів доларів з 4385 адрес за кілька годин, що стало найгіршою катастрофою в історії біткойна. Виникає запитання, чи не провалилася сама ідея самостійного зберігання.
Цю практику популяризують ентузіасти, оскільки вона захищає від ризиків, пов'язаних з установами, але з великими можливостями виникає й велика відповідальність — необхідно бути впевненим у безпеці апаратного та програмного забезпечення.
В даний час спільнота біткойнів усвідомлює, що для забезпечення безпеки власних біткойнів потрібні значні технічні навички. Пристрої Coldcard мали генерувати насіння гаманців за допомогою чіпа "істинного генератора випадкових чисел", однак фірмвар у цих пристроях ігнорував цю технологію, використовуючи менш випадкові програмні функції.
Це стало можливим завдяки вразливості, яку виявили зловмисники в відкритому коді Coinkite, компанії-виробника Coldcard, і яка залишалася непоміченою протягом п'яти років. Наслідки були різними для різних поколінь пристроїв.
Coinkite вказує, що версії Mk2 і Mk3 могли генерувати насіння з ефективною ентропією лише 40 біт, тоді як пізніші версії розробили деякі додаткові випадкові елементи, але також були вразливими. Хоча самостійне зберігання біткойнів звільняє від необхідності довіряти банкам, випадок Coldcard показує, що модель довіри у цьому випадку є складнішою.
Власники апаратних гаманців покладаються на виробників у виборі надійних компонентів, правильному написанні фірмвару та швидкому виявленні помилок.
Відкритий код, хоча і зменшує залежність, все ж не гарантує, що код був досліджений на всі можливі недоліки. Критики самостійного зберігання можуть запитати, чи не захистив би професійний кастодіан жертв Coldcard.
Водночас, самостійне зберігання розподіляє ризики між індивідуальними гаманцями, але воно покладає відповідальність на кожного власника. Coinkite випустила оновлення фірмвару, але власники повинні згенерувати нове насіння на виправленому фірмварі і перевести свої кошти.
Для галузі важливими залишаються перевірки безпеки, які повинні охоплювати всі аспекти, від третьосторонніх аудитів до більш чіткого розкриття дизайну ентропії. Ситуація з Coldcard підкреслила, що самостійне зберігання біткойнів вимагає дисципліни і ретельності, адже фінансова автономія також вимагає більшого контролю і обережності.