ru
Назад к списку

Аппаратные биткоин-кошельки Coldcard взломали на $115 млн. Что известно

source-logo  rbc.ru 14 ч
image
В одном из самых старых аппаратных криптокошельков найдена уязвимость, позволившая хакерам завладеть биткоинами тысяч держателей на общую сумму более $100 млн

Хакеры нашли программную уязвимость в холодных биткоин-кошельках Coldcard. Эти устройства позиционировались как одно из самых безопасных мест для хранения биткоина. По сообщениям аналитиков рынка, злоумышленники уже вывели почти $115 млн, а атака продолжается несколько дней подряд. Инцидент привлек широкое внимание сообщества: от влиятельных лиц и руководителей компаний до рядовых участников крипторынка.

Coldcard, Ledger и Trezor относятся к аппаратным кошелькам, то есть физическим устройствам, которые хранят криптовалютные активы в автономном режиме. Coldcard производятся канадской компанией Coinkite, основанной в 2012 году, но, в отличие от гLedger или Trezor, где работают сотни человек, Coldcard является нишевым продуктом с численностью команды менее десяти человек.

Стоит также отметить, что большинство криптопользователей используют программные кошельки — то есть те решения, которые могут быть установлены на компьютер или мобильное устройство. Многие также используют биржевые аккаунты для хранения криптовалюты, не выводя ее на личные адреса.

В Coldcard признали уязвимость на моделях с определенными версиями прошивки устройства, где были сгенерированы приватные ключи. В компании также рекомендовали «немедленно перевести» средства на другой счет. Как минимум один пользователь публично подтвердил потерю более $1,5 млн в биткоинах.

Хронология взломов

Первая волна взломов произошла 30 июля: за 40 минут хакеры вывели около 1 083 $BTC ($70 млн) с 1196 отдельных адресов. Вторая и третья волны, зафиксированные 1 августа, увеличили ущерб до 1367 $BTC (около $89 млн), затронув уже 4585 кошельков. Об этом сообщила аналитическая компания Galaxy Research.

3 августа, по данным Galaxy, зафиксирована, предположительно, четвертая волна: злоумышленники перевели еще около 400 $BTC с более чем 460 адресов на более чем 200 новых адресов. Таким образом, общее количество похищенных монет превысило 1816 $BTC, что при текущем курсе составляет более $114 млн.

Как отметил глава по исследованиям в Galaxy Research Алекс Торн, хотя четвертая волна не подтверждена прямыми сообщениями от пострадавших, он опубликовал свои выводы на основе сопоставления транзакционных паттернов и выбрал скорость оповещения вместо ожидания подтверждений.

В чем суть проблемы

Корень проблемы — ошибка в реализации генератора случайных чисел (RNG) прошивки Coldcard: в некоторых версиях устройство полагалось на источники, которые не являются криптографически безопасными и могут быть восстановлены. В результате злоумышленники могли офлайн воспроизводить приватный ключ к адресу, сверить их с адресами в блокчейне и получать доступ к средствам без физического доступа к устройству.

«Каждый такой адрес, созданный в Coldcard после обновления прошивки в марте 2021 года, будет в конечном итоге опустошен. Это лишь вопрос времени», — добавил Торн.

В Coldcard заявили, что прекратили поставки устройств с уязвимой прошивкой и уничтожили оставшиеся экземпляры. Проблема не затрагивает другие продукты компании — Satscard, Opendime и Tapsigner. В сообщение также указаны несколько моделей, средства на которых могут оказаться под угрозой, включая Mk2, Mk3, Mk4, Q и Mk5.

Устройства Coldcard продаются на российских маркетплейсах, но, по данным на 3 августа, уязвимая модель Coldcard Mk3 уже не находится поиском ни на одной из крупных площадок.

А суть общественного резонанса в том, что на протяжении многих лет в биткоин-сообществе утверждали, что личное хранение приватных ключей устраняет риск посредника для хранения. Этот тезис звучал особенно часто на фоне краха таких централизованных бирж, как Mt. Gox в 2014 году и FTX в 2022 году.

Но теперь участники рынка высказывают мнение, что пользователи просто поменяли один набор рисков на другой. «Никто не знает, как что работает», цитирует одного из пострадавших Bloomberg, который утверждает, что больше не будет инвестировать в биткоины или использовать холодные кошельки.

Другая позиция

Однако личное хранение криптовалюты на холодных криптокошельках не ограничено аппаратными устройствами. Разброс вариантов хранения может быть очень широким: от записанных на бумажку приватных ключей до старых мобильных телефонов. А использование аппаратных кошельков — по сути, такое же доверие третьей стороне, то есть производителю или службе, доставляющей эти устройства.

За несколько недель до инцидента известный криптодетектив ZachXBT назвал все аппаратные кошельки «полным мусором», отметив, что не советует использовать их для таких важных задач, как подписание транзакций или хранение средств. Тогда же он предложил использовать «отдельный iPhone, предназначенный только для использования в качестве аппаратного кошелька». Ошибочно думать, что холодное хранение криптовалюты ограничивается использованием аппаратного кошелька, купленного у одного из производителей.

rbc.ru