- дата публікації
Як помилка в коді Coldcard залишалася непоміченою протягом років, призвівши до зламу на 100 мільйонів доларів.
- джерело
- сайт
- www.coindesk.com
- відкрити джерело
Жонатан Гудмен дотримувався всіх правил, щоб захистити свої біткойни.
Його апаратний гаманець Coldcard ніколи не був підключений до інтернету і зберігався у сейфі.
Додаткову фразу, що забезпечує доступ до гаманця, він нікому не повідомляв і зберігав у другому сейфі.
Проте, 29 липня, всі його гаманці були пограбовані, а загальна сума втрат склала 18,25 біткойна, що на той момент дорівнювало понад 1,17 мільйона доларів. Втрата Гудмена стала частиною більшого хакерського нападу, який вразив тисячі користувачів Coldcard.
Дослідження Galaxy Research підтвердило, що було вкрадено 1 596 біткойнів, що перевищує 100 мільйонів доларів, з близько 7 300 адрес.
Експерти оцінили, що принаймні 15 зловмисників скористалися уразливістю. Помилка полягала не в самій апаратній частині, а в тому, як генерувалася фраза для доступу до гаманця.
Неправильна конфігурація направила гаманець на простіший програмний генератор, що призвело до того, що сгенеровані "насіння" стали легшими для підбору зловмисниками.
Кожен гаманець повинен був отримувати секрет з величезного пулу можливостей, але помилка звузила цей пул до розмірів, які дозволяли зловмисникам обчислити отримані ключі. Компанія Coinkite, яка виробляє Coldcard, підтвердила, що уразливість була виявлена у версії прошивки 4.0.0, випущеній 17 березня 2021 року.
Компанія випустила виправлення для всіх постраждалих моделей гаманців, але це не посилює вже створені уразливі "насіння".
Активація нової прошивки, генерація нового "насіння" та перенесення біткойнів на нові адреси стали необхідними діями для користувачів. Інцидент підкреслює, що, хоча користувачі володіють ключами, виробник гаманця все ще відповідає за безпеку їхньої генерації.
Гудмен, попри всі запобіжні заходи, не зміг вберегти своє багатство через помилку в програмному забезпеченні Coldcard.