Немає шансів? Ваш апаратний гаманець для Bitcoin, ймовірно, не такий безпечний, як ви думали
Більшість людей не усвідомлюють, що гаманець Bitcoin з повітряним зазором може зберігати приватний ключ від інтернету протягом років і все ще бути вразливим з моменту створення його насіння.
Недавнє розкриття Coldcard про збій генерації випадкових чисел робить цю суперечність очевидною. Гаманець з ураженим програмним забезпеченням міг би створити нормально виглядаючу фразу відновлення з 12 або 24 слів, зберігати її офлайн і підписувати транзакції в ізоляції. Передбачуване генерування зменшило простір можливих варіантів за цими словами, дозволяючи зловмиснику відтворити кандидати десь ще й ідентифікувати відповідні адреси Bitcoin.
Я вважаю, що найважливіше рішення щодо безпеки гаманця приймається на початку. Воно відбувається перед введенням PIN-коду, сталевою резервною копією, пакетом з доказами втручання та процесом підписання з повітряним зазором: наскільки непередбачуваним було насіння?
Сучасний генератор випадкових чисел може забезпечити достатню ентропію. Фізичні кубики дають власнику джерело випадковості, яке можна бачити, контролювати і тримати окремо від коду виробника.
Насіння було слабким до того, як гаманець вийшов в офлайн
Перша доповідь CryptoSlate про недолік Coldcard пояснила шлях атаки. Кандидатні насіння можуть бути згенеровані поза пристроєм, перетворені на публічні адреси та перевірені на активність у публічному реєстрі Bitcoin.
Технічна причина була майже болісно малою. Зміна коду 1 березня 2021 року перемістила генерацію насіння Coldcard у нову бібліотеку. Програмне забезпечення виробництва визначило налаштування під назвою MICROPY_HW_ENABLE_RNG як нуль, що означає вимкнено, тоді як інтеграція перевіряла лише наявність цього налаштування. Його присутність відправила генерацію до детерміністичного резерву Yasmarang MicroPython замість запланованого апаратного генератора випадкових чисел. Уражений шлях був відправлений у програмному забезпеченні 4.0.0 17 березня, згідно з координованим аналізом Block.
Звичайний вигляд виходу гаманця приховував значно зменшений простір для пошуку. Попередня оцінка Coinkite ставить уражені насіння Mk2 та Mk3 на приблизно 40 біт ефективного простору для пошуку, а уражені насіння Mk4, Mk5 та Q на приблизно 72 біти. Block визначив окремий ліміт для пізніших пристроїв: не більше 2^32 безпечно відрізняються потоків, коли стан резерву та історія викликів були зафіксовані. Фігури Coinkite оцінюють ефективний простір, який зловмисник може шукати. Вужчий межа Block описує одну частину повторного насіння за фіксованих умов, не стверджуючи про еталон атаки від початку до кінця.
Обидва аналізи поміщають пізні пристрої до ураженого діапазону. Рекомендації безпеки Coinkite перераховують прошивки Mk4 та Mk5 перед стандартом 5.6.0 або Edge 6.6.0X, а прошивки Q перед стандартом 1.5.0Q або Edge 6.6.0QX. Для Mk2 та Mk3 Coinkite перераховує версії з 4.0.1 до 4.1.9, тоді як Block стверджує, що шлях почався з 4.0.0. Я б ставився до цієї спірної межі обережно.
Оновлення до виправленої версії захищає майбутню генерацію насіння. Існуюче насіння зберігає ентропію, яку воно отримало при народженні, і кожна адреса, отримана з нього, ділить той же корінний секрет. Будь-хто, хто використовував уражену версію, повинен перевірити рекомендації та створити абсолютно нове насіння з виправленим програмним забезпеченням та надійною ентропією, коли виключення з приватних кубиків не може бути встановлено. Тоді кошти потрібно перемістити до нового гаманця. Нова адреса з старого мнемоніка зберігає слабкість.
Масштаб інциденту потребує такої ж обережної мови. Bitcoin Optech повідомив про еволюційну оцінку понад 1,000 BTC 31 липня. Станом на 2 серпня Galaxy Research оцінив підозрювані 1,367.05 BTC на 4,585 адресах. Користувач X, що публікувався як Graham_Quantum, також заявив, що 18.25245043 BTC покинули гаманці 29 липня. Цей пост встановлює свідчення з перших вуст; зв'язок транзакцій та причинно-наслідковий зв'язок Coldcard залишаються непідтвердженими.
Більш значна цифра описує оборонний рух. Другий звіт Coldcard від CryptoSlate виявив, що 77,402 BTC перемістилися з старих UTXO-банд після розкриття. Загальна сума охоплює загальний рух старих монет, що включає запобіжну міграцію. Це вимірює хвилю самопорятунку, тоді як менша цифра Galaxy є еволюційною оцінкою підозрюваних втрат.
| Цифра | Класифікація | Обсяг | Важливе обмеження |
|---|---|---|---|
| 1,367.05 BTC | Підозрювані втрати | Оцінка Galaxy Research від 2 серпня по 4,585 адресам | Еволюційна, приписувана оцінка без остаточної суми інциденту |
| 77,402 BTC | Запобіжний рух | Загальний рух з старих UTXO-банд після розкриття | Включає оборонну міграцію і відокремлено від загальних втрат або продажів |
Збої в безпеці можуть створити два шоки одночасно: крадіжка та значно більша хвиля раціональної міграції. Дані в блокчейні фіксують рух. Мотивація вимагає контексту.
Що змінює приватні кубики
Документація кубиків Coldcard розраховує близько 2.585 біт ентропії для кожного незалежного кидка чесного шестигранного кубика. П’ятдесят кидків забезпечують близько 129.25 бітів сирої ентропії кидка, традиційно націлюючись на 128-бітну безпеку. Дев’яносто дев’ять забезпечують близько 255.91 бітів, приблизно ціль для 256-бітної безпеки, перш ніж гаманець застосує свою задокументовану процедуру конверсії.
Ці цифри узгоджуються з BIP-39, широко використовуваним мнемонічним стандартом. Фраза з 12 слів кодує 128 бітів ентропії плюс 4 біти контрольної суми. Фраза з 24 слів кодує 256 бітів плюс 8 бітів контрольної суми.
Контрольна сума виявляє помилки, не додаючи нової непередбачуваності. Хешування або форматування слабкого введення в довший вихід зберігає основний верхній рівень можливих секретів. Дванадцять знайомих слів можуть, отже, представляти маленький підмножину простору, який вони, здавалося б, пропонують.
Фізичні кидки допомагають лише тоді, коли задокументована процедура гаманця правильно їх включає. Кубик повинен бути придатним для завдання, кожен кидок повинен бути справжнім і незалежним, а послідовність повинна залишатися приватною. Використані шаблони, фотографії, нотатки в хмарі та введення на звичайному мережевому комп'ютері можуть підривати незалежність або секретність кидків.
Для цього інциденту Coldcard Coinkite стверджує, що міграція може бути непотрібною лише тоді, коли користувач може підтвердити, що остаточне насіння включало принаймні 50 чесних, незалежних і приватних кидків кубика. Їхня порада для невизначеності - це міграція.
Для мене кубики важливі, тому що випадковість, згенерована пристроєм, змушує власника довіряти апаратному забезпеченню, прошивці, процесу складання та інтеграційному коду як єдиному ланцюгу. Задокументований процес введення кубика додає ентропію, контрольовану власником, ззовні цього ланцюга. Приблизно 50 чесних кидків націлюють на 128 біт, а 99 - на близько 256 біт, але користувачі повинні дотримуватися точної процедури пристрою, а не імпровізувати конверсію.
Сильна, унікальна фраза-пароль BIP-39 змінює атаку іншим чином. Вона додає незалежну таємницю, яку зловмисник повинен виявити після знаходження мнемоніки. Первісна ентропія мнемоніки залишається незмінною. Кожна фраза-пароль, включаючи помилку, генерує вигляд гаманця, тому втрата точної фрази-пароля може призвести до блокування запланованих коштів. PIN-код пристрою виконує іншу функцію.
Фраза-пароль створює справжній компроміс. Вона може забезпечити потужний другий бар'єр, коли власник може відтворити та захистити її. Погане резервне копіювання перетворює цю ж функцію на спосіб заблокувати себе.
Слабка випадковість продовжує повертатися
Coldcard є поточним попередженням, і та ж коренева помилка з'явилася в дуже різних гаманцях.
У 2023 році Ledger Donjon розкрив, що певні версії розширення браузера Trust Wallet використовували шлях WebAssembly, насінням якого було значення 32-бітного генератора Мерсенна. Здавалось, нормальні мнемоніки походили з приблизно чотирьох мільярдів можливих початкових значень. Підпорядкована область була специфічною: версії розширення браузера 0.0.172 до 0.0.182, які використовували Trust Wallet Core до 3.1.1. Національна база даних вразливостей фіксує експлуатацію в грудні 2022 року та березні 2023 року.
Розкриття Milk Sad показало більш інтуїтивну версію тієї ж небезпеки в Libbitcoin Explorer 3.x. Його команда bx seed використовувала 32-бітний генератор Мерсенна з часом як насіння і могла виробляти ту ж мнемоніку за тих же умов годинника. Знання приблизного часу створення дало зловмиснику набагато менший діапазон для пошуку, ніж пропонували слова відновлення.
Дослідники виявили більше 2600 активно використовуваних біткойн-гаманців у постраждалих діапазонах і оцінили, що пов'язані крадіжки перевищили 900 000 доларів за цінами серпня 2023 року. Більше 2550 з цих гаманців поділяли автоматизований шаблон і, можливо, належали одному власнику, а дослідники зазначили, що деякі витоки могли бути пов'язані з іншими вразливостями.
Впровадження відрізнялися: випадкове повернення до прошивки, шлях Wasm розширення браузера та команда командного рядка з часом як насінням. Кожен з них генерував вихід, який виглядав як секрет гаманця повної міцності, досліджуючи лише частину очевидного простору.
Поради щодо зберігання біткойнів часто починаються після того, як насіння існує: зберігайте його офлайн, використовуйте надійні резервні копії, розділіть обов'язки та тестуйте відновлення. Усе це все ще важливо. Помилка Coldcard повертає стартову лінію на один крок назад.
Повітряний зазор захищає секрет, який ви йому надаєте. Випадковість повинна бути першою.
Ціна --
Цей контент надано лише для загальних інформаційних цілей і не є фінансовою, інвестиційною, юридичною чи податковою консультацією. Події, нагороди, онлайн-акцій або пов’язану інформацію, згадана тут, не слід розглядати як рекомендацію, прохання чи запрошення до купівлі, продажу, торгівлі чи інших операцій з криптоактивами. Криптоактиви є дуже волатильними та можуть призвести до збитків. Доступність послуг, продуктів WEEX та пов’язаних із ними подій може відрізнятися залежно від регіону. Ви несете відповідальність за забезпечення відповідності вашої участі чинному місцевому законодавству та нормативним актам.
Вам також може сподобатися

Американські ESG фонди отримали 3 мільярди доларів чистого припливу у другому кварталі

SanDisk розкриває стратегію зберігання AI, підписує довгострокову угоду на 93,9 мільярда доларів, зразки HBF з'являться у 2027 році

Mitchell Green вказує на те, що ринок ШІ перебуває в стані бульбашки

Kalshi та DoubleZero запустили сервіс підписки на дані ринку в реальному часі

Схлопування ентропії: ваш приватний ключ, можливо, не був випадковим з самого початку

Найбільші військові навчання США та Південної Кореї з залученням 4400 осіб

Акції Soitec зросли на 24%: чому ця французька перлина ШІ викликає ажіотаж на біржі

Nvidia та Японія укладають союз для промислового фізичного ШІ

Аукціон шкіряної куртки з підписом Дженсена Хуана завершився на суму 960 тисяч доларів, що в 16 разів перевищує оцінку

Як macOS троян може обійти захист, втрата облікового запису TG та підміна гаманця?

Apple отримала схвалення для AI в Китаї

Після зіткнення з перешкодою, STEPX Neo від Leap Star прагне з'єднати ізольовані додатки за допомогою протоколу

Step Edge випустив інструмент Agent для обробки на краю з затримкою виклику не більше 0.1 секунди

Криптовалютний ринок загалом коригується, сектор Meme впав майже на 3%

Datavault AI залучить $2 мільярди на розширення своєї мережі периферійних обчислень GPU

edgeX: Аномальні коливання токена EDGE спричинені навмисними маніпуляціями з боку третіх осіб, а не проблемами безпеки платформи

Tether відкриває вихідний код TurboQuant: коефіцієнт стиснення KV-кешу для локальних ШІ-пристроїв сягає 5 разів

# Outline
Key Takeaways Sky co-founder Rune Christensen has leveraged strategic moves to short the S&P 500 and invest in…

Глобальне дослідження криптовалют для споживачів: Користувачі, доходи та розподіл трафіку

Аірдропи не можуть зробити вас багатими, edgeX не потребує спільноти

Огляд ключових новин цього тижня | США. Випуск даних про зайнятість у березні; Polymarket розширює структуру зборів

EdgeX treasury переведе 50 мільйонів USDC на ринкового мейкера, які будуть використані для створення ринку TGE або викупу

edgex проведе TGE 31 березня

Оновлення ринку — 31 грудня
Від прискорення впровадження Південною Кореєю та ОЕСР у сфері регулювання та дотримання вимог криптовалют до одночасного розвитку ETF TAO, технологій конфіденційності, майнінгу та резервів біткойнів, на тлі зростання інцидентів безпеки та фінансових збитків, ринок криптовалют вступив у нову фазу на тлі численних викликів, таких як «сильне регулювання + технологічна еволюція + посилені ризики».






