„Coldcard“ perspėja dėl Mk3 programinės įrangos po Bitcoin piniginių išsiurbimo

Kanados Bitcoin aparatinės įrangos gamintojas „Coinkite“ išplatino perspėjimą savo „Coldcard Mk3“ pasirašymo įrenginio naudotojams, patardamas jiems perkelti lėšas iš piniginių, kurių „seed“ frazės buvo sugeneruotos naudojant tam tikras programinės įrangos versijas.

„Coinkite“ ketvirtadienį pareiškė, kad „seed“ frazės, sukurtos Mk3 įrenginyje, kuriame veikia 2021 m. kovo mėnesį išleista programinės įrangos versija 4.0.1, arba bet kuri vėlesnė Mk3 versija iki 5.0.3 versijos imtinai, gali sukelti lėšų praradimą. Pirminė bendrovės analizė rodo, kad Mk4, Q ir Mk5 modeliai nėra paveikti šios problemos.

Bendrovė rekomendavo paveiktiems naudotojams sugeneruoti naują „seed“ nepaveiktame įrenginyje, patikrinti jo atsarginę kopiją ir gavimo adresą, atlikti nedidelę bandomąją operaciją ir tada perkelti likusias lėšas. „Coinkite“ pažymėjo, kad jos tyrimas tęsiamas ir laukiama oficialios techninės peržiūros.

Turinys

Mk3 programinės įrangos problema ir platesnis lėšų išsiurbimas

Šis perspėjimas sutampa su nepaaiškinamu, koordinuotu 594,48 BTC išsiurbimu iš vieno parašo adresų, kurį šiuo metu tiria Bitcoin saugumo specialistai. Tačiau kol kas nėra jokių galutinių viešų įrodymų, siejančių Mk3 programinės įrangos problemą su šiais konkrečiais pervedimais.

„Coinkite“ pirminis vertinimas rodo, kad paveiktos „seed“ frazės, naudojamos su BIP-39 slaptažodžiu, kelia minimalią riziką, patikslinant, kad tai reiškia slaptažodį, kuris skiriasi nuo „Coldcard PIN“ kodo.

594,48 BTC lėšų išsiurbimo analizė

594,48 BTC lėšų išsiurbimas sulaukė dėmesio po to, kai „Reddit“ vartotojas pranešė, kad lėšos buvo išsiurbtos iš piniginės, kurios „seed“ buvo sugeneruotas naudojant „Coldcard Mk3“, įsigytą 2021 m. gegužės mėnesį. Vartotojas nurodė, kad „seed“ vėliau buvo atkurtas „Coldcard Mk4“ įrenginyje 2026 m. sausio mėnesį.

Šis savarankiškai pateiktas pranešimas negali galutinai nustatyti ryšio tarp „Coldcard“ ir platesnio lėšų išsiurbimo. Robas Hamiltonas, „AnchorWatch“ generalinis direktorius ir vienas iš įkūrėjų, penktadienį pateikė pirminę analizę, teigdamas, kad 1 324 neišleisti operacijų išėjimai buvo išsiurbti per 500 operacijų trijų blokų lange, perkeliant 594,48 BTC.

Analizės metu ši suma buvo vertinama maždaug 38,3 mln. JAV dolerių, remiantis Bitcoin kaina 64 364,07 JAV dolerių. Hamiltonas pastebėjo, kad visi susiję adresai buvo vieno parašo ir kad 562 BTC vėliau buvo konsoliduoti į kitą adresą, o tai rodo galimą piniginės generavimo entropijos trūkumą.

Hipotezinė priežastis ir nuolatinis pažeidžiamumas

Atskirai, Kevinas Loaecas, „Wizardsardine“ generalinis direktorius, iškėlė hipotezę, kad mažos entropijos atsitiktinių skaičių generatorius, galbūt programinės įrangos bibliotekoje, saugiame elemente, konkrečioje įrenginių partijoje ar programinės įrangos versijoje, galėjo sukurti piniginių „seed“ su nepakankamu atsitiktinumu.

Jis pasiūlė, kad užpuolikas, žinodamas apie tokį trūkumą, galėjo panaudoti dirbtinio intelekto sugeneruotą scenarijų, kad grubia jėga atakuotų paveiktas pinigines, sutelkdamas dėmesį į ribotą BIP-84 išvedimo kelių diapazoną. Tai galėtų paaiškinti akivaizdžią lėšų išsiurbimo koncentraciją „native SegWit“ adresuose ir kodėl kai kurios piniginės buvo išsiurbtos tik iš dalies.

Loaecas pabrėžė, kad ši teorija lieka nepatvirtinta ir perspėjo, kad iš dalies išsiurbtos piniginės vis dar gali būti pažeidžiamos tolesnei vagystei. Jis taip pat perspėjo, kad lėšos kitų tipų adresuose gali būti atskleistos, jei užpuolikas išplės savo skenavimo parametrus.

Simonas Brazionis

Blokų Grandinės Ekspertas

Simonas yra kriptovaliutų ir blokų grandinės ekspertas, turintis 6 metų patirtį. Domėdamasis šia sritimi, jis moko kitus apie blokų grandinės technologiją ir nuolat gilina savo žinias. Jis padėjo daugeliui naujokų suprasti kriptovaliutas, orientuotis investicijų srityje ir būti informuotiems apie tokias tendencijas kaip DeFi ir NFT.