Эти новые события произошли всего через несколько дней после того, как Coinkite сообщила, что давно не обнаруживавшаяся уязвимость прошивки позволила злоумышленникам восстановить слабо сгенерированные седы кошельков и систематически опустошать уязвимые кошельки с однократной подписью. Согласно статистике, собранной панелью мониторинга Coldcard Sweep Watch, общая сумма потери в настоящее время выросла примерно до 1 359,8820 $BTC, при этом большая часть выявленных монет по-прежнему находится на нескольких адресах, контролируемых злоумышленником.
OP_RETURN превращает блокчейн Биткойна в общедоступную доску объявлений
1 августа на один из адресов хранения злоумышленника поступила необычная транзакция, содержащая сообщение OP_RETURN. OP_RETURN — это специальный выходной элемент биткойн-транзакции, который хранит постоянный текст в блокчейне, а не переводит средства, доступные для расходования.
В сообщении открыто рекламировались услуги по «отмыванию» биткойнов, оказанию помощи в прохождении процедуры «знай своего клиента» (KYC) и обналичиванию украденных монет в обмен на комиссию в размере 10%, а также указывался контакт в Telegram. Это не было техническим сообщением или обращением к жертве. Напротив, оно выглядело как прямое предложение, адресованное тому, кто контролирует похищенные биткойны. Некоторые предполагают, что это могут быть правоохранительные органы или кто-то, расставляющий ловушку.
В результате атаки большая часть похищенных биткойнов осталась на виду
Хотя в результате кражи было похищено более 1 300 $BTC, исследователи блокчейна заметили, что большая часть биткойнов остаётся практически нетронутой. Злоумышленник сконцентрировал средства на относительно небольшом количестве адресов после того, как в ходе нескольких скоординированных атак, начавшихся 30 июля, опустошил уязвимые кошельки.
Эта наглядность стала одним из наиболее необычных аспектов данного дела. Прозрачный реестр биткоина позволяет любому отслеживать адреса с крупными суммами, а это означает, что жертвы, следователи, исследователи и даже спекулянты могут наблюдать за развитием одних и тех же транзакций в режиме реального времени. Сообщения OP_RETURN демонстрируют, что блокчейн также может функционировать как постоянная система публичных сообщений во время крупных инцидентов.
Несколько проектов, подвергшихся взлому в прошлом, используют сообщения OP_RETURN для обсуждения вознаграждений и требований с хакерами.
Экстренное обновление прошивки создает новые проблемы
Пока пользователи спешили обезопасить оставшиеся средства, возникла ещё одна проблема.
Coinkite выпустила экстренные обновления прошивки, призванные устранить слабый алгоритм генерации случайных чисел, который и стал причиной первоначальной уязвимости. Компания четко указала, что новая прошивка защищает только кошельки, созданные в будущем, и не исправляет седы, уже сгенерированные в уязвимых версиях.
Вскоре после выпуска пользователи начали сообщать, что после установки обновления некоторые устройства зависали на экранах с ошибками, не загружались или казались полностью выведенными из строя. Сообщения в основном касались устройств Mk4 и Q, хотя некоторые пользователи Mk3 также описывали аналогичные проблемы. По состоянию на 2 августа компания Coinkite публично не подтвердила наличие широко распространенного дефекта прошивки, однако несколько сообщений пользователей вызвали растущую обеспокоенность во всем биткойн-сообществе.
Эксперты по безопасности призывают пользователей сначала перевести средства
Одно из самых настойчивых предупреждений, циркулирующих среди опытных сторонников безопасности биткоина, заключается в том, что владельцам потенциально уязвимых кошельков следует, по возможности, перенести средства до обновления прошивки.
Эта рекомендация отражает важное ограничение экстренного патча. Обновление программного обеспечения не может укрепить слабый сед, который был создан несколько лет назад. Если исходный кошелек был сгенерирован с недостаточной степенью случайности, единственным долгосрочным решением является перенос средств в совершенно новый кошелек, созданный с высокой энтропией.
Для многих пользователей проверенные резервные копии семенных фраз стали тем, что отделяет аппаратный сбой от безвозвратной потери средств, поскольку поврежденное устройство часто можно заменить, а восстановительная фраза позволяет восстановить доступ к средствам.
Доверие подвергается самому серьёзному испытанию
Продолжающийся инцидент с Coldcard вышел за рамки одной уязвимости прошивки и превратился в более широкое испытание доверия к безопасности аппаратных кошельков. Сочетание исторической ошибки, связанной с энтропией, публичного призыва к отмыванию средств, встроенного непосредственно в блокчейн Биткойна, и сообщений о том, что экстренные обновления могут вывести из строя некоторые устройства, усилило дискуссию о конструкции кошельков, генерации семенных фраз и практиках долгосрочного самостоятельного хранения.
В то время как продолжается мониторинг известных адресов злоумышленников, пользователи сейчас с не меньшим вниманием следят за двумя событиями: переместится ли в конечном итоге похищенный биткойн и выпустит ли Coinkite дополнительные рекомендации для клиентов, столкнувшихся с сбоями прошивки.