Кража более $100 миллионов из Coldcard: риски использования кубиков

Кража более $100 миллионов из Coldcard: риски использования кубиков — изображение Unchained

Кража более $100 миллионов в Биткоинах из аппаратных кошельков Coldcard вновь привлекла внимание к вопросам самосохранения и безопасности хранения криптовалюты. Эксперты предупреждают о рисках, связанных с использованием физического броска кубиков для генерации семян.

Недавняя кража более $100 миллионов из аппаратных кошельков Coldcard вызвала новую волну обсуждений о самосохранении и методах защиты семян. В подкасте Uneasy Money 5 августа исследователь безопасности Тейлор Монахан указала на риски, связанные с недостаточным количеством бросков кубиков, которые могут сделать семена уязвимыми для атак.

Coldcard позволяет пользователям вводить результаты бросков кубиков для создания нового семени. Однако каждый бросок шестигранного кубика добавляет лишь около 2.585 бит случайности. Производитель устройства, компания Coinkite, утверждает, что для достижения безопасного уровня в 128 бит необходимо как минимум 50 бросков, а для 256 бит — 99 бросков. При этом устройство не ограничивает количество бросков, но предупреждает пользователя о недостаточном количестве.

По словам Монахан, именно недостаточное количество бросков стало причиной кражи средств у первых владельцев Coldcard. Она отметила, что большинство из них пытались защитить свои семена с помощью бросков кубиков, но не достигли необходимого уровня энтропии, что сделало семена легкими для взлома.

Coldcard предлагает два пути использования кубиков. В стандартном режиме броски хэшируются вместе с внутренней случайностью устройства, что обеспечивает дополнительную защиту. Однако существует и режим, при котором семя создается только на основе бросков кубиков, что делает его безопасность полностью зависимой от количества бросков.

Проблема усугубляется существующим багом, который был введен в марте 2021 года. Этот баг заставил Coldcard игнорировать аппаратную случайность и использовать предсказуемый программный генератор, что снизило силу семени с 128 бит до примерно 40 бит на старых моделях. Обновление прошивки не исправляет семена, созданные с использованием уязвимого генератора.

По данным Galaxy Research, было украдено более 1,596 BTC с около 7,300 адресов в три подтвержденные волны атак, с возможной четвертой волной, которая может увеличить потери до $130 миллионов. Монахан отметила, что ущерб продолжает расти, и мы можем ожидать новых потерь в ближайшие недели и месяцы.

Эксперты подчеркивают важность тщательной генерации семян и предостерегают пользователей от недостаточного использования бросков кубиков. Вопросы безопасности остаются актуальными, и пользователям Coldcard следует быть особенно внимательными к методам защиты своих активов.

Источники

  • Источник статьи: Unchained
  • Источник изображения: Unchained

Материал носит информационный характер и не является инвестиционной рекомендацией.

Служба поддержки Maze Broker
Остались вопросы? Напишите нам и мы ответим в кратчайшие сроки!