- дата публікації
Кандидат на Сатоші Петер Тодд попереджає: жоден біткоїн не захищений на одиночному сигнатурі після витоку $38 мільйонів з Coldcard
- джерело
- сайт
- u.today
- відкрити джерело
Ринок апаратних криптогаманців переживає серйозну кризу довіри через технічну уразливість в пристроях Coldcard, яка дозволила зловмисникам повністю обнулити понад 500 біткойн-адрес.
У ході автоматизованої атаки було викрадено 594,48 BTC, що еквівалентно приблизно 38,3 мільйона доларів, і переведено на один гаманцевий рахунок. Відомий розробник біткойна Пітер Тодд, якого документальний фільм HBO раніше назвав творцем біткойна Сатоші Накамото, відреагував на цю ситуацію, підтвердивши свої давні сумніви щодо комерційних криптогаджетів.
Безпека гаманців повністю залежить від випадковості під час генерації початкової фрази.
Однак виявилось, що цей механізм не працював належним чином у прошивці Coldcard з березня 2021 року.
За даними Block Security, під загрозою знаходяться практично всі моделі: Mk2, Mk3, Mk4, Q та Mk5. У старіших пристроях помилка в коді деактивувала вбудований апаратний генератор, змусивши гаманець створювати ключі за допомогою передбачувального програмного алгоритму.
У новіших моделях важливі частини даних були обрізані, що знизило кількість можливих комбінацій секретних фраз до мінімуму, дозволяючи зловмисникам зламувати їх всього за кілька хвилин. Пітер Тодд підкреслив, що в кодовій базі не вистачає незалежного контролю.
Він вважає, що індустрія повинна перейти до тестування реального апаратного забезпечення, що дозволить забезпечити точність джерел випадковості.
Як альтернативу гаманцям, Тодд пропонує метод генерації фраз за допомогою колоди карт. Нові дані від Block Security також підірвали надії на безпеку налаштувань з мультипідписами.
Якщо всі ключі в мультипідписному гаманці були згенеровані на вразливих пристроях, зловмисники можуть зламувати їх один за одним.
Єдиний спосіб захистити біткойни зараз - це повна евакуація активів.
Експерти закликають користувачів негайно згенерувати нову початкову фразу на сторонньому апаратному забезпеченні і фізично перевести всі кошти на нові адреси.
Тільки користувачі, які під час первинного налаштування додали додаткову фразу BIP-39, залишаються захищеними, оскільки це створює додатковий бар'єр проти атак методом «грубої сили».