Mai mult de 1.000 de Bitcoin, în valoare de aproximativ 70 de milioane de dolari, au fost sustrași din 1.196 de portofele Coldcard într-un interval de 41 de minute pe 30 iulie, aproape dublu față de pierderea raportată inițial. Cercetătorii afirmă că o defecțiune firmware în anumite portofele hardware Coldcard a făcut ca frazele de semințe (seed phrases), presupus de necifrat, să devină computațional enumerabile, permițând atacatorilor să reconstruiască cheile private fără a atinge vreodată dispozitivele. Firmele de securitate avertizează că mai multe portofele ar putea fi afectate, deoarece proprietarii nu pot determina în mod fiabil dacă frazele lor de semințe au fost generate pe un firmware vulnerabil, chiar și în timp ce investigatori urmăresc atacatorul prin jurnalele unui furnizor de date blockchain.
Peste 1.000 de Bitcoin, în valoare de aproximativ 70 de milioane de dolari, au fost sustrași din 1.196 de portofele într-o fereastră de 41 de minute pe 30 iulie, aproape dublu față de suma raportată când furtul a ieșit la iveală. Galaxy Research a cartografiat evenimentul complet vineri, descoperind 1.082,65 BTC mutați între orele 01:10 și 01:51 UTC pe șase blocuri, cu trei blocuri intermediare care nu conțineau nimic, sugerând că tranzacțiile au fost transmise în loturi, mai degrabă decât continuu. Fondurile se află în patru adrese și nu au fost mutate. Raportarea timpurie a capturat doar una dintre aceste adrese, motiv pentru care cifra a crescut.
Dimensiunea atacului este mult mai mică decât a altor atacuri majore din acest an, dar mecanismul este cel care îl face neobișnuit – și motivul pentru care atacul este atât de important.
De ce exploatarea portofelului Coldcard este mai importantă decât majoritatea exploatărilor
Majoritatea furturilor de criptomonede implică obținerea accesului la ceva. O bursă este spartă, un contract este înșelat, o cheie este obținută prin phishing de pe un laptop. Apărarea a fost întotdeauna distanța, care este exact ceea ce vinde un portofel hardware. Păstrați cheia pe un dispozitiv care nu se conectează niciodată la internet și, teoretic, nu există nimic pe care un atacator să-l atingă. Majoritatea furturilor de criptomonede necesită accesarea cheii. Aceasta a reconstruit-o.
Atunci când se creează un portofel, dispozitivul ar trebui să aleagă un număr atât de mare și imprevizibil încât ghicirea lui este imposibilă. Acel număr este semința (seed-ul), iar fiecare adresă și cheie privată derivă din el prin reguli publice fixe. Firmware-ul Coldcard ar fi trebuit să extragă acel număr dintr-un generator dedicat de aleatoriu hardware. O setare internă de build i-a spus să sară peste acel generator, iar o verificare într-o bibliotecă de suport a testat doar dacă setarea există, nu dacă era activată. Generarea cheilor a căzut pe un substitut software de bază, inițializat din numărul de serie al cipului și registrele sale de ceas. Acest număr de serie este o metadată fixă din fabrică, iar valorile ceasului sunt stări de temporizare pe care un atacator le poate restrânge sau măsura pe propriul său dispozitiv. Consecința a fost că gama de chei pe care dispozitivul le putea produce vreodată s-a prăbușit de la o vastitate inimaginabilă la o gamă numărabilă.
Echipele de securitate au descoperit că generarea de chei putea fi determinată pe modelele mai vechi Mk2 și Mk3 – numere pentru diferite modele Coldcard – dar pe Mk4, Q și Mk5, au stabilit intervalul la aproximativ patru miliarde de posibilități. Patru miliarde este un număr mare pentru un om, dar mic pentru un computer. Un atacator generează semințe candidate pe propriul hardware, derivează adresele pe care le-ar produce fiecare și verifică acele adrese în raport cu blockchain-ul public, pe care oricine îl poate descărca. Fiecare pas se execută pe mașina atacatorului. Dispozitivul victimei nu este implicat în niciun moment și ar putea fi oprit într-un seif de pe un alt continent.
Dintre portofelele compromise, 1.183 foloseau formatul modern de adresă nativă segwit, șapte foloseau un standard mai vechi și șase încă unul mai vechi. Nimeni nu țintește o anumită victimă pe trei formate de adresă simultan. Aceasta este o enumerare sistematică, verificând fiecare sămânță candidată în raport cu fiecare cale pe care ar fi putut-o produce. Operatorul poate lărgi căutarea, o poate rafina și poate reveni oricând dorește. Galaxy a avertizat că noi valuri sunt probabile dacă proprietarii nu își mută fondurile.
Nici proprietarul nu poate determina dacă este expus. Nu există niciun test pe care să-l ruleze pe propriul portofel care să dezvăluie dacă sămânța sa se află în intervalul reproductibil.
Atacul s-ar putea să nu fie complet încheiat
Coinkite, producătorul Coldcard, a avertizat proprietarii de Mk3 și spune că dispozitivele sale mai noi nu sunt afectate, în timp ce raportul Block plasează Mk2, Mk4, Q și Mk5 în domeniu. Până când acest lucru va fi rezolvat, oricine a generat o sămânță pe firmware-ul afectat trebuie să presupună ce este mai rău, în loc să verifice. Atacatorul a făcut însă o greșeală. Clay Garrett de la Block a declarat pe X că operatorul a folosit un cont plătit la un „furnizor binecunoscut de date blockchain” pentru a interoga adresele sursă în timpul transferurilor, iar jurnalele interne ale furnizorului au corespuns fluxului de lucru suspectat cu ceea ce el a numit o specificitate extraordinară, până la numărul, temporizarea și secvența solicitărilor.
Furnizorul pare să fi oferit servicii obișnuite solicitărilor care nu au indicat scopul. Block a predat informațiile autorităților.
Stocarea la rece promite că o cheie este de necifrat. Toată lumea a citit-o ca o promisiune că o cheie este de neatins, iar costul găsirii și exploatării defectelor în prima categorie scade constant. Anthropic a publicat marți cercetări care arată că unul dintre modelele sale a înjumătățit securitatea unui algoritm post-cuantic candidat în 60 de ore, comparativ cu un design care a rezistat doi ani de revizuire a experților. Stocarea unei chei în siguranță este acum jumătatea mai ușoară a problemei.

