Збій прошивки Coldcard призвів до викрадення 594,48 BTC з апаратних гаманців
Ключове: у прошивці Coldcard виявили помилку, через яку на кількох поколіннях пристроїв фактично перестала працювати безпечна генерація випадкових чисел. За підтвердженими даними, з гаманців із уразливими сидами зловмисники вже вивели 594,48 BTC — приблизно $38,3 млн.
Coinkite спільно з інженерною командою Block (Bitcoin) відстежили першопричину до зламаної перевірки RNG: у результаті ключі гаманця почали залежати від передбачуваних параметрів на кшталт serialnumber та internalclock. На пристроях із певними версіями прошивки, що виходили з 2021 року, майже відсутня реальна випадковість під час генерації сіду. У новіших моделей простір можливих значень, за оцінкою дослідників, усе одно звужується приблизно до 4 млрд комбінацій.
Рекомендації: Coinkite радить користувачам, які потенційно підпадають під ризик, згенерувати повністю новий seed на оновленому пристрої та якнайшвидше перевести кошти. Оновлення прошивки не здатне "виправити" вже створені слабкі сіди.
За заявою Coinkite, під ризиком можуть бути користувачі Mk3, які згенерували seed після прошивки 4.0.1. Моделі Mk4, Q та Mk5, згідно з попереднім аналізом, не постраждали.
Чому це важливо: слабка генерація сіду перетворює самостійне зберігання (selfcustody) на прямий ризик розкриття ключів і може підірвати довіру до безпеки апаратних гаманців.
Ринковий настрій: ведмежий, stresson, techdriven, derisking. Причина — підтверджене викрадення 594,48 BTC із сід-фраз, згенерованих на уразливих Coldcard, посилює тиск на власників біткоїна в частині ризиків зберігання.
Схожі випадки: у 2023 році Trust Wallet усунув вразливість генерації гаманців у браузерному розширенні, яка призвела приблизно до $170 000 збитків. Адреси, створені в період уразливості, вимагали дій з боку користувачів. (The Block)
Відмінність: у Trust Wallet проблема стосувалася браузерного розширення, тоді як у випадку Coldcard йдеться про прошивку апаратного гаманця та значно більші заявлені втрати в BTC.
Ефект поширення: основний канал — довіра до selfcustody. Якщо seed формується з опорою на передбачувані дані, "захищений" на вигляд гаманець стає вразливим. Якщо підтвердиться ширший перелік уражених прошивок, ризик може вийти за межі поодиноких інцидентів і вдарити по довірі до сегмента hardwarewallet загалом. Ризик може зберігатися й надалі для коштів, похідних від слабких сід-фраз, через потенційне розкриття publickey.
Можливості та ризики:
- Можливості: завершення перевірки прошивки Coinkite та Block і підтвердження, що уражено менше моделей, може стати сигналом стабілізації для довіри до апаратних гаманців. Для користувачів, які згенерували seed на Mk3 після 4.0.1, перехід на новий seed на оновленому пристрої знижує ризик компрометації ключів.
- Ризики: якщо аудит розширить перелік уражених прошивок, зменшення залежності від старих сід-фраз обмежує потенційні втрати у разі пізнього виявлення крадіжки. Якщо кошти залишаються на слабких сід-фразах навіть після виправлення, ризик приватного ключа може зберігатися попри оновлення прошивки.