Массовая кража биткоинов из аппаратных кошельков Coldcard

Пользователи аппаратных криптокошельков Coldcard стали жертвами масштабной хакерской атаки, в результате которой из тысяч устройств были похищены биткоины на общую сумму до $118 млн. Инцидент, начавшийся в конце прошлой недели, затронул несколько тысяч кошельков, несмотря на то, что аппаратные решения традиционно считаются наиболее защищенными.

Подробности атаки и механизм взлома

Согласно данным Galaxy Research, первый этап атаки произошел 30 июля. За 41 минуту злоумышленникам удалось вывести 1082,65 биткоина из 1196 кошельков. К 1 августа общий объем похищенных средств достиг 1367 биткоинов с 4585 адресов, что эквивалентно примерно $88 млн на тот момент. Однако, по последним оценкам, общая сумма ущерба может достигать $118 млн, с похищенными 1815 биткоинами.

Причиной уязвимости оказалась критическая ошибка в реализации криптографического алгоритма Coldcard. Вместо использования надежной аппаратной генерации случайных чисел, которая должна обеспечивать высокий уровень безопасности, применялась программная реализация. Это позволило злоумышленникам предсказать результаты генерации и реконструировать так называемый «сид» (seed), который предоставляет полный доступ ко всем секретным данным, хранящимся на кошельках.

После реконструкции сида хакеры смогли проверить его подлинность, сопоставив с публичными данными, включая историю транзакций биткоинов. Обладая всей необходимой информацией, атакующим оставалось лишь перевести средства на свои собственные кошельки.

Последствия и уроки для индустрии

Этот инцидент подчеркивает, что даже «холодные» кошельки, предназначенные для офлайн-хранения криптовалюты и считающиеся сверхнадежными, не застрахованы от уязвимостей, если в их основе лежат программные ошибки. Случай с Coldcard служит серьезным напоминанием о необходимости тщательной аудиторской проверки криптографических реализаций и важности аппаратной генерации случайных чисел для обеспечения истинной безопасности.