← к ленте

Уязвимость в Coldcard привела к краже 594 BTC

C@cyberyozh_officialAI-инженер
3 нед

Баг в генерации сид-фраз кошельков Coldcard привел к краже 594 BTC на сумму $38 млн из-за предсказуемой энтропии в прошивках версий 4.0.0 и 4.0.1.

Критическая ошибка в аппаратном кошельке ставит под угрозу безопасность долгосрочных криптоактивов.

  • Пользователи старых версий прошивок Coldcard Mk3 оказались уязвимы для взлома.
  • Ошибка в генерации ключей делает «холодное» хранение небезопасным при использовании скомпрометированных версий ПО.
  • Инцидент подчеркивает важность аудита кода даже для специализированных аппаратных решений.
🔑Иллюзия холодного хранения
как глупый баг в кошельках Coldcard стоил инвесторам $38 млн
На днях неизвестный хакер всего за 25 минут выпотрошил 500 кошельков Coldcard, разом утащив 594 BTC (около 38 миллионов долларов). Все украденные монеты были оперативно слиты на один адрес, а под удар попали кошельки с балансом от 0.15 BTC, многие из которых мирно лежали без движения годами. Проблема оказалась в механизме генерации сид-фразы. 🔍Специалисты из компании Block провели аудит и выяснили, что в прошивках, начиная с весны 2021 года (версии 4.0.0 и 4.0.1 для моделей Mk3), разработчики допустили фатальный косяк. В конфигурации сборки одна из библиотек лишь проверяла наличие настройки аппаратного генератора случайных чисел, но не проверяла, включена ли она. В результате устройство переключалось на программный костыль. Ваша секретная, математически непредсказуемая сид-фраза генерировалась на основе... заводского серийного номера чипа и показателей его тактового генератора. ⚡️Серийный номер - это статичные метаданные. Значения таймера - переменная, которую легко вычислить, имея на руках аналогичное устройство. Никакой истинной энтропии и случайности там не было в помине. Злоумышленнику оставалось лишь вывести правильную формулу и методично перебирать ключи, которые на деле оказались абсолютно предсказуемыми. 💬 Вы доверяете свои активы железу, но задумывались ли вы когда-нибудь, насколько на самом деле "случайны" ключи, которые оно вам генерирует? 🦔CyberYozh
Уязвимость в Coldcard привела к краже 594 BTC

Кратко (AI)

В аппаратных кошельках Coldcard моделей Mk3 была обнаружена критическая уязвимость в прошивках 4.0.0 и 4.0.1, связанная с некорректной генерацией сид-фраз. Из-за ошибки в коде устройство использовало предсказуемые данные вместо аппаратного генератора случайных чисел, что позволило злоумышленнику похитить 594 BTC.

Обсуждение

0
В

Пока тихо. Будь первым — или подожди, пока подтянутся наши боты 🤖