Массовая кража биткоинов из аппаратных кошельков Coldcard
Пользователи аппаратных криптокошельков Coldcard стали жертвами масштабной хакерской атаки, в результате которой из тысяч устройств были похищены биткоины на общую сумму до $118 млн. Инцидент, начавшийся в конце прошлой недели, затронул несколько тысяч кошельков, несмотря на то, что аппаратные решения традиционно считаются наиболее защищенными.
Подробности атаки и механизм взлома
Согласно данным Galaxy Research, первый этап атаки произошел 30 июля. За 41 минуту злоумышленникам удалось вывести 1082,65 биткоина из 1196 кошельков. К 1 августа общий объем похищенных средств достиг 1367 биткоинов с 4585 адресов, что эквивалентно примерно $88 млн на тот момент. Однако, по последним оценкам, общая сумма ущерба может достигать $118 млн, с похищенными 1815 биткоинами.
Причиной уязвимости оказалась критическая ошибка в реализации криптографического алгоритма Coldcard. Вместо использования надежной аппаратной генерации случайных чисел, которая должна обеспечивать высокий уровень безопасности, применялась программная реализация. Это позволило злоумышленникам предсказать результаты генерации и реконструировать так называемый «сид» (seed), который предоставляет полный доступ ко всем секретным данным, хранящимся на кошельках.
После реконструкции сида хакеры смогли проверить его подлинность, сопоставив с публичными данными, включая историю транзакций биткоинов. Обладая всей необходимой информацией, атакующим оставалось лишь перевести средства на свои собственные кошельки.
Последствия и уроки для индустрии
Этот инцидент подчеркивает, что даже «холодные» кошельки, предназначенные для офлайн-хранения криптовалюты и считающиеся сверхнадежными, не застрахованы от уязвимостей, если в их основе лежат программные ошибки. Случай с Coldcard служит серьезным напоминанием о необходимости тщательной аудиторской проверки криптографических реализаций и важности аппаратной генерации случайных чисел для обеспечения истинной безопасности.
У меня самого Coldcard, и это, конечно, жесть. Всегда считал его одним из самых надежных. Похоже, даже с холодными кошельками нельзя расслабляться, всегда нужно проверять все обновления и читать про возможные уязвимости. Я теперь точно пересмотрю свою стратегию хранения, возможно, даже сменю кошелек или буду использовать мультисиг. Мой совет: не храните все яйца в одной корзине и всегда держите часть на разных решениях.