✔️ 594 BTC исчезли за 25 минут и кошельки даже не подключали к интернету
Из сотен адресов одновременно вывели 594,48 BTC - более $38 млн. Около 500 транзакций прошли всего за три блока. Аналитики подозревают автоматизированную зачистку заранее вычисленных ключей.
Почти одновременно Coinkite признала серьёзную проблему в генерации seed-фраз Coldcard. На уязвимых прошивках устройство могло создавать значительно менее случайные ключи, чем ожидал пользователь. Под угрозой — Mk3 с версиями 4.0.1–4.1.9, а также некоторые старые прошивки Mk4, Mk5 и Q.
Именно поэтому air gap не спасает: если приватный ключ был предсказуемым с момента создания, атакующему не нужно взламывать устройство физически.
Связь между багом и кражей всех 594 BTC пока окончательно не доказана. Но урок уже очевиден: обновление прошивки не исправляет старый seed. Владельцам затронутых кошельков рекомендуют создать новую фразу на исправленной версии и перевести средства после тестовой транзакции.
Open source даёт возможность проверить код. Но возможность проверки - ещё не гарантия, что кто-то действительно её провёл.
Подробнее - https://vc.ru/money/3056914-594-btc-za-25-minut-kak-odin-bag-mog-prevratit-neprobivaemye-coldcard-v-lotereyu
Из сотен адресов одновременно вывели 594,48 BTC - более $38 млн. Около 500 транзакций прошли всего за три блока. Аналитики подозревают автоматизированную зачистку заранее вычисленных ключей.
Почти одновременно Coinkite признала серьёзную проблему в генерации seed-фраз Coldcard. На уязвимых прошивках устройство могло создавать значительно менее случайные ключи, чем ожидал пользователь. Под угрозой — Mk3 с версиями 4.0.1–4.1.9, а также некоторые старые прошивки Mk4, Mk5 и Q.
Именно поэтому air gap не спасает: если приватный ключ был предсказуемым с момента создания, атакующему не нужно взламывать устройство физически.
Связь между багом и кражей всех 594 BTC пока окончательно не доказана. Но урок уже очевиден: обновление прошивки не исправляет старый seed. Владельцам затронутых кошельков рекомендуют создать новую фразу на исправленной версии и перевести средства после тестовой транзакции.
Open source даёт возможность проверить код. Но возможность проверки - ещё не гарантия, что кто-то действительно её провёл.
Подробнее - https://vc.ru/money/3056914-594-btc-za-25-minut-kak-odin-bag-mog-prevratit-neprobivaemye-coldcard-v-lotereyu
594 BTC за 25 минут: как один баг мог превратить «непробиваемые» Coldcard в лотерею — Деньги на vc.ru
Уязвимость Coldcard, потеря 594 BTC, проблемы с seed-фразами, атака на Bitcoin-кошельки, анализ безопасности устройств
vc.ru