Binance įkūrėjas perspėja dėl aparatinės piniginės saugumo po 70 mln. USD vertės „Coldcard“ išnaudojimo
Binance įkūrėjas Changpengas Zhao perspėjo kriptovaliutų turėtojus dėl aparatinės piniginės saugumo. Tai įvyko po to, kai iš „Coldcard“ įrenginių buvo pavogta milijonai Bitcoin. Zhao pareiškė, kad net ir nusistovėjusios aparatinės piniginės gali turėti pažeidžiamumų ir kad jokia saugumo sistema nėra visiškai nepažeidžiama.
„Coldcard“ pažeidžiamumo detalės
Zhao perspėjimas pasirodė po to, kai buvo nustatytas „Coinkite“ gamybos „Coldcard“ įrenginių trūkumas. Sukūrimo klaida, atsiradusi dėl 2021 m. kovo mėn. išleistos programinės įrangos, lėmė, kad paveiktų įrenginių sėklos buvo generuojamos naudojant programinės įrangos atsarginį mechanizmą, o ne numatytą aparatinės įrangos atsitiktinių skaičių generatorių. Dėl to privačius raktus tapo žymiai lengviau pažeisti. Programinės įrangos atnaujinimas neištaiso sėklų, sukurtų jau paveiktuose įrenginiuose.
„Coinkite“ išleido avarinius pataisymus ir rekomendavo paveiktiems vartotojams perkelti lėšas į naujai sugeneruotas sėklas.
Peržiūrėti pavogto Bitcoin įvertinimai
Pradiniai vagystės įvertinimai buvo žymiai padidinti. Ankstesniuose pranešimuose buvo nurodomi maždaug 594 BTC nuostoliai, kurių vertė siekė apie 38 mln. USD, iš maždaug 500 piniginių. Tačiau „Galaxy Research“ ataskaita dabar rodo, kad bendras nuostolis siekia maždaug 1 082,65 BTC, o tai prilygsta maždaug 70,2 mln. USD. Ši suma buvo nusausinta iš 1 196 adresų per 41 minutės laikotarpį liepos 30 d.
„Galaxy Research“ pažymėjo, kad kiekvienoje operacijoje buvo identiškas, griežtai koduotas mokestis ir nebuvo jokio grąžos rezultato. Tai rodo, kad buvo naudojamas automatizuotas įrankis, išleidžiantis iš anksto egzistuojančius raktus, o ne savininkai inicijavo savo lėšų pervedimus. Paveiktuose adresuose buvo ir vietinių SegWit, ir senesnių adresų tipų, o tai rodo kelių kelių raktų nuskaitymo metodą. Pavogtas Bitcoin buvo greitai sujungtas į kelis adresus ir nuo to laiko nebuvo perkeltas.