Атака на холодні біткоїн-гаманці вивела $70 млн без доступу до пристроїв

Ринкове зведення ШІ
Galaxy Research детально описує виведення $70 млн із 1"196 BTC-гаманців шляхом використання слабкості генерації ключів Coldcard, за якої seed-фрази можна було відтворити без фізичного доступу до пристроїв. Пакетний характер виведень та бездіяльність отриманих коштів свідчать про систематичне перебирання та потенційні наступні хвилі, тоді як користувачі не можуть надійно самостійно перевірити, чи зазнали впливу. Інцидент ставить під сумнів припущення щодо безпеки апаратних гаманців, підвищуючи найближчими часом занепокоєння стосовно кастодіального та операційного ризику серед власників Bitcoin і постачальників послуг.
Рівень впливу
● Високий
Активи, яких стосується
BTC/USDT-1.39%
Інсайт ШІ · BTC/USDTІнсайт ШІ
▼ Ведмежий
Торгувати
⚠️ Інсайти, згенеровані ШІ, ґрунтуються на новинних матеріалах і надаються виключно з інформаційною метою. Вони не є інвестиційною порадою та не відображають поглядів BingX. Інвестування пов’язане з ризиком. Будь ласка, торгуйте відповідально.
Зловмисники вивели понад 1 000 BTC приблизною вартістю $70 млн з 1 196 біткоїн-гаманців за 41 хвилину 30 липня. Оцінка майже вдвічі перевищує початкові повідомлення про інцидент. Як встановили в Galaxy Research, у п'ятницю їм вдалося відтворити повну картину події: 1 082,65 BTC були "зметені" між 01:10 та 01:51 UTC у межах шести блоків. Між ними трапилися три порожні блоки, що вказує на пакетну розсилку транзакцій, а не безперервний потік. Викрадені кошти залишаються на чотирьох адресах і досі не рухалися. Ранні публікації бачили лише одну з цих адрес, через що підсумкова сума зросла. Масштаб інциденту поступається найбільшим крадіжкам криптоактивів цього року, але резонанс спричинив механізм. Зазвичай для викрадення потрібно "дістатися" до цілі: зламати біржу, обдурити смартконтракт або виманити ключ через фішинг. Концепція апаратного гаманця ґрунтується на дистанції: ключ зберігається на пристрої, який не під'єднується до інтернету, тож атакувальнику начебто немає до чого торкнутися. Проблема виявилася у генерації seed. Під час створення гаманця пристрій має згенерувати настільки велике й непередбачуване число, щоб його неможливо було підібрати. Це число й є seed; усі адреси та приватні ключі детерміновано виводяться з нього за публічними правилами. У прошивці Coldcard seed мав формуватися на основі окремого апаратного генератора випадковості. Внутрішній параметр збірки наказував пропустити цей генератор, а перевірка в допоміжній бібліотеці тестувала лише наявність параметра, а не те, чи він увімкнений. У результаті генерація ключів переходила на простий програмний замінник, що ініціалізувався серійним номером чипа та регістрами годинника. Серійний номер є незмінними заводськими метаданими, а значення годинника — часовим станом, який атакувальник може звузити або відтворити на власному пристрої. Діапазон можливих ключів, який у нормі є астрономічним, стискався до піддатного перебору. Команди безпеки з'ясували, що для старих моделей Coldcard Mk2 і Mk3 генерацію ключів можна визначати; для Mk4, Q і Mk5 оцінка діапазону становить приблизно 4 млрд варіантів. Для людини це величезне число, для комп'ютера — керований обсяг: атакувальник генерує кандидати seed на власному обладнанні, виводить адреси, які вони породжують, і звіряє їх із публічним блокчейном. Жоден етап не потребує доступу до пристрою жертви — він може бути вимкнений і лежати в сейфі на іншому континенті. Аналітика Galaxy показує, що саме так і діяли. Зі спустошених гаманців 1 183 використовували сучасний формат native segwit, сім — старіший стандарт, ще шість — ще давніший. Атаки на "конкретну жертву" одночасно через три формати не виглядають правдоподібно: це радше систематичне перебирання, коли кожен кандидат seed перевіряють по всіх шляхах derivation, які він міг породити. Оператор може розширювати пошук, уточнювати його й повертатися у будь-який час. Galaxy попереджає: можливі нові хвилі, якщо власники не перемістять кошти. При цьому перевірити власну вразливість неможливо — не існує тесту, який покаже, чи лежить ваш seed у відтворюваному діапазоні. Coinkite, виробник Coldcard, попередив власників Mk3 і заявляє, що новіші пристрої не зачеплені. У звіті Block, навпаки, до потенційно вразливих також віднесено Mk2, Mk4, Q і Mk5. Допоки розбіжності не знято, кожен, хто генерував seed на ураженій прошивці, має виходити з найгіршого сценарію, а не з можливості його підтвердити. Водночас атакувальник, схоже, припустився помилки. За словами Clay Garrett із Block, опублікованими в X, оператор використовував платний акаунт у "відомого провайдера даних блокчейну" для запитів щодо вихідних адрес під час "sweep". Внутрішні логи провайдера, як стверджується, з надзвичайною точністю збіглися з підозрюваним робочим процесом — аж до кількості, часу та послідовності запитів. Провайдер нібито надавав стандартні послуги запитам, які не сигналізували про їхнє призначення. Block передала дані правоохоронцям. Холодне зберігання обіцяє, що ключ неможливо вгадати. Більшість сприймала це як обіцянку, що ключ неможливо дістати. Вартість пошуку й експлуатації вад у першому припущенні знижується. У вівторок Anthropic опублікувала дослідження, де одна з її моделей за 60 годин удвічі знизила стійкість кандидата на постквантовий алгоритм, конструкція якого витримала два роки експертного огляду. Безпечне зберігання ключа дедалі частіше стає легшою половиною задачі.