Awaria generowania seedów w Coldcard ujawniła około 116 milionów dolarów w Bitcoinie na kradzież, jednocześnie odnawiając pytania o to, jak użytkownicy weryfikują bezpieczeństwo narzędzi do samodzielnego przechowywania, według założyciela TEXITcoin, Bobby'ego Graya.
Podsumowanie
- Atakujący podobno wyprowadzili około 1816 BTC o wartości 116 milionów dolarów z ponad 5200 adresów.
- Błąd oprogramowania układowego pozostawił niektóre seedy Coldcard z około 40 bitami entropii zamiast 128 bitów.
- Gray powiedział, że użytkownicy, którzy dodali niezależną entropię generowaną kośćmi, nie zostali dotknięci zgłoszonymi atakami.
- Coinkite wydało poprawione oprogramowanie układowe, ale istniejące podatne seedy wymagają całkowitej migracji portfela.
Bobby Gray, założyciel TEXITcoin, powiedział crypto.news, że użytkownicy Coldcard ponieśli straty, ponieważ zaufali portfelowi sprzętowemu, aby wygenerował bezpieczne frazy seedowe bez niezależnego sprawdzania źródła losowości.
„Coldcard siedział na zepsutym generatorze seedów przez pięć lat i nadal kosztowało to ludzi 116 milionów dolarów” – powiedział Gray.
„Niektóre z tych portfeli generowały seedy z zaledwie 40 bitami entropii zamiast obiecanych 128.”
Gray powiedział, że niższa entropia zamieniła frazy odzyskiwania zaprojektowane, aby opierać się atakom brute-force, w cele, które zdeterminowani atakujący mogli przeszukiwać bez uzyskania fizycznego dostępu do urządzeń.
Wada seedów Coldcard osłabiła bezpieczeństwo portfela
Coldcard to portfel sprzętowy przeznaczony wyłącznie dla Bitcoina, wykonany przez kanadyjskiego producenta sprzętu Coinkite. Portfele sprzętowe trzymają klucze prywatne z dala od komputerów podłączonych do internetu i podpisują transakcje wewnątrz urządzenia, zmniejszając narażenie na złośliwe oprogramowanie i ataki online.
Zgłoszona awaria Coldcard wystąpiła przed wejściem kluczy prywatnych do bezpiecznego przechowywania. Według ostrzeżenia bezpieczeństwa Coinkite, błąd integracji oprogramowania układowego spowodował, że dotknięte urządzenia używały przewidywalnego programowego generatora liczb losowych zamiast zamierzonego źródła sprzętowego podczas tworzenia seedów portfela.
Wersje oprogramowania układowego 4.0.1 do 4.1.9 na urządzeniach Coldcard Mk2 i Mk3 były dotknięte. Pierwsza podatna wersja pojawiła się w marcu 2021 roku, pozostawiając błąd aktywny przez ponad pięć lat, zanim Coinkite ujawniło go 30 lipca.
Coinkite oszacowało, że seedy utworzone na dotkniętych urządzeniach Mk2 i Mk3 zawierały około 40 bitów efektywnej entropii. Podatne urządzenia Mk4, Mk5 i Q generowały około 72 bitów zamiast oczekiwanych 128 bitów, według ostrzeżenia.
Poprawnie wygenerowany 128-bitowy seed zapewnia niezwykle duży zestaw możliwych kombinacji. Zmniejszenie efektywnej losowości do 40 bitów pozostawia około biliona możliwości, zakres, który specjalistyczne systemy komputerowe mogą przeszukiwać, gdy atakujący mają wystarczająco dużo informacji o procesie generowania seedów portfela.
TRM Labs powiedziało, że atakujący mogli zrekonstruować dotknięte klucze prywatne bez otwierania, kradzieży lub modyfikowania portfeli sprzętowych. Firma zajmująca się analizą blockchain przypisała błąd konfiguracji kompilacji wprowadzonej w wersji oprogramowania układowego 4.0.1.
Szacunki on-chain cytowane przez TRM Labs umieściły wstępną stratę na około 1816 BTC, o wartości około 116 milionów dolarów, na ponad 5200 adresach. Cztery podejrzewane fale rozpoczęły się 30 lipca, chociaż TRM ostrzegło, że całkowita kwota może się zmienić, gdy śledczy potwierdzą raporty ofiar i prześledzą dodatkowe adresy.
Gray mówi, że samodzielne przechowywanie samo w sobie nie zawiodło
W analizie z 6 sierpnia Gray opisał incydent jako awarię w procesie używanym do tworzenia kluczy prywatnych, a nie kompromitację Bitcoina lub fizycznych komponentów bezpieczeństwa wewnątrz urządzeń Coldcard.
Żaden atakujący nie musiał ukraść urządzenia, uzyskać jego PIN-u ani zainstalować złośliwego oprogramowania układowego, według Graya. Gdy atakujący zrekonstruowali podatny seed, mogli wyprowadzić powiązane klucze prywatne i podpisywać transakcje z innego systemu.
„Ludzie, którzy zadali sobie trud dodania własnych rzutów kośćmi dla dodatkowej entropii, wyszli nietknięci, podczas gdy ci, którzy po prostu zaufali urządzeniu, że sobie poradzi, zostali wymazani” – powiedział Gray.
Porada Coinkite wspiera rozróżnienie dotyczące niezależnej losowości. Użytkownicy, którzy wprowadzili co najmniej 50 uczciwych, prywatnych i niezależnych rzutów kośćmi podczas tworzenia swojego seeda, nie są uważani za zagrożonych samą wadą generatora liczb losowych. Od 50 do 98 rzutów dodało co najmniej 128 bitów entropii, a 99 lub więcej dodało około 256 bitów, podała firma.
Mniej niż 50 rzutów nie spełnia podanego wyjątku Coinkite. Użytkownikom, którzy nie pamiętają, ile rzutów wprowadzili, czy proces był prywatny, ani które końcowe słowa seeda zachowali, zalecano przeniesienie środków.
Gray argumentował, że incydent nie powinien być traktowany jako dowód, że scentralizowane przechowywanie jest bezpieczniejsze w każdym przypadku. Jego zdaniem samodzielne przechowywanie wymaga od użytkowników weryfikacji, w jaki sposób tworzone są ich klucze, zamiast polegać wyłącznie na wymienionych funkcjach bezpieczeństwa produktu.
„Ślepe zaufanie zawiodło tutaj, a samodzielne przechowywanie ponosi winę, na którą nie zasługuje. Jeśli nie zweryfikowałeś niezależnie swojej entropii, tak naprawdę nie wiesz, co trzymasz, niezależnie od tego, ile funkcji bezpieczeństwa jest wokół tego ułożonych.”
Jego post na TEXITcoin oddzielił również to zdarzenie od phishingu, złośliwego oprogramowania układowego i ataków na łańcuch dostaw. Gray sklasyfikował problem z oprogramowaniem układowym jako poważny błąd producenta portfela, a nie dowód na to, że Coinkite zaprojektowało produkt w celu kradzieży środków klientów.
Straty Coldcard zmieniły decyzje dotyczące przechowywania
Zachowanie użytkowników poszło w innym kierunku niż zalecenie Graya. OKX odnotowało rekordowe depozyty po incydencie, gdy niektórzy posiadacze Bitcoinów przenieśli aktywa z osobistych portfeli na scentralizowane platformy.
Jak wcześniej informowało crypto.news, dyrektor ds. zgodności OKX Jonathan Brockmeier powiedział, że napływy stanowiły przeciwieństwo zachowania obserwowanego po upadku FTX, kiedy użytkownicy wypłacali aktywa z giełd i przenosili je do samodzielnego przechowywania.
Gray odrzucił pomysł, że pozostawienie Bitcoinów na giełdzie rozwiązuje problem. Scentralizowane usługi kontrolują klucze klientów i mogą zamrażać wypłaty, doświadczać naruszeń bezpieczeństwa lub upaść finansowo, powiedział.
„Ucieczka z powrotem na giełdę, ponieważ urządzenie cię zawiodło, również nie jest rozwiązaniem, ponieważ to po prostu oddanie swojego ryzyka i kluczy komuś innemu do zgubienia” – powiedział Gray.
Śledczy blockchain nie przypisali kradzieży jednej zidentyfikowanej grupie. TRM stwierdziło, że różnice w konstrukcji transakcji w podejrzanych falach mogą wskazywać na kilku atakujących, podczas gdy większość skradzionych Bitcoinów początkowo pozostała na adresach konsolidacyjnych.
Firma wykryła ograniczoną aktywność prania, w tym depozyt 64,9 BTC do Wasabi i 200 ETH wysłane przez Tornado Cash 4 sierpnia. TRM stwierdziło, że wzorzec transakcji różnił się od szybkich metod prania często kojarzonych z zorganizowanymi grupami hakerskimi wspieranymi przez państwa.
Inwestorzy z USA stoją przed innym kompromisem w zakresie przechowywania
Dla amerykańskich inwestorów, którzy chcą tylko ekspozycji na cenę Bitcoina, notowane w USA spotowe fundusze ETF na Bitcoina eliminują potrzebę generowania seedów, aktualizowania oprogramowania układowego portfela lub utrzymywania fizycznych kopii zapasowych.
Analityk Bloomberg Intelligence Eric Balchunas powiedział, że straty Coldcard wzmocniły argument za regulowanymi spotowymi ETF-ami na Bitcoina. Raport na temat przechowywania ETF zauważył, że produkty takie jak iShares Bitcoin Trust ETF od BlackRock polegają na instytucjonalnych depozytariuszach, zamiast wymagać od akcjonariuszy kontrolowania kluczy prywatnych.
Zgłoszenie BlackRock do SEC identyfikuje Coinbase Custody jako głównego depozytariusza Bitcoinów IBIT i wymienia Anchorage Digital Bank jako kolejnego depozytariusza, z którego fundusz może korzystać. Akcjonariusze są jednak właścicielami papierów wartościowych notowanych na giełdzie i nie mogą wypłacić bazowych Bitcoinów do osobistego portfela ani używać ich do płatności.
Przechowywanie instytucjonalne również przenosi ryzyko, zamiast je eliminować. Zgłoszenie IBIT wymienia hakowanie, niewłaściwe postępowanie pracowników, awarie techniczne i nieautoryzowane transfery jako możliwe źródła strat. Zgłoszenie mówi również, że ubezpieczenie współdzielone przez Coinbase może nie pokryć każdego potencjalnego incydentu.
Użytkownicy Coldcard muszą wymienić podatne na ataki seedy
Coinkite wydało naprawione oprogramowanie układowe dla każdego dotkniętego modelu, w tym wersję 4.2.0 dla urządzeń Mk2 i Mk3, wersję 5.6.0 dla standardowych urządzeń Mk4 i Mk5 oraz wersję 1.5.0Q dla standardowego Coldcard Q.
Instalowanie aktualizacji tylko koryguje generowanie przyszłych ziaren. Coinkite stwierdziło, że oprogramowanie układowe nie może dodać losowości do istniejącej frazy odzyskiwania, ponieważ słabość pozostaje związana z ziarnem, nawet jeśli użytkownik zaimportuje je do innego portfela.
Dotknięci użytkownicy zostali poinstruowani, aby zainstalować prawidłowe oprogramowanie układowe, wygenerować całkowicie nowe ziarno, zweryfikować jego odcisk palca i adres odbiorczy oraz wysłać małą transakcję testową przed przeniesieniem pozostałego salda. Coinkite zaleciło użytkownikom zachowanie starej kopii zapasowej do czasu, aż transfer dotrze do portfela zastępczego i otrzyma potwierdzenie sieci.







