No Coldcard makiem jau ir nozagti vairāk nekā 115 miljoni dolāru vērti BTC un uzbrukumi turpinās

Bitcoin zādzībās, izmantojot ievainojamību Coldcard aparatūras makos, jau apstiprināti zaudējumi vairāk nekā 115 miljonu dolāru apmērā, paziņojusi Galaxy Digital pētnieku komanda. Šis ir viens no lielākajiem uzbrukumiem saistībā ar aparatūras makiem pēdējo gadu laikā, turklāt, spriežot pēc pieejamās informācijas, uzbrukums vēl nav pilnībā beidzies.
Zaudējumi var pārsniegt 130 miljonus dolāru
Galaxy Research svētdien platformā X paziņoja, ka apstiprināto nozagto līdzekļu vērtība jau pārsniegusi 115 miljonus dolāru. Summa aprēķināta, ņemot vērā bitcoin cenu brīdī, kad monētas tika nozagtas.
Pētnieki ir sazinājušies ar vairāk nekā 200 cietušajiem gan lai palīdzētu viņiem, gan lai iegūtu vairāk informācijas par uzbrucējiem. Galaxy uzsver, ka pašreizējā summa vēl nav galīga un kopējie zaudējumi var pārsniegt 130 miljonus dolāru.
Vienlaikus ir arī kāda pozitīva ziņa, pēc Galaxy aplēsēm aptuveni 90% nozagto bitcoin joprojām nav “kustībā”. Pētnieki tos var izsekot blokķēdē, kas teorētiski palielina iespēju daļu līdzekļus atgūt.
Kā hakeri ieguva piekļuvi Coldcard makiem?
Uzbrukumi sākās 31. jūlijā. Hakeri sāka iztukšot bitcoin makus, kas bija izveidoti ar Kanādas uzņēmuma Coinkite ražotajiem Coldcard aparatūras makiem.
Problēmas cēlonis bija kļūda Coldcard Mk3 programmaparatūrā, kas parādījās 2021. gada martā līdz ar versiju 4.0.1.
Kļūdas dēļ ierīce dažos gadījumos seed frāzes, slepenās vārdu virknes, kas ļauj atjaunot piekļuvi makam, izveidošanai neizmantoja pietiekami drošu nejaušo skaitļu ģeneratoru. Tā vietā tika izmantots daudz vājāks programmatūras ģenerators.
Tas nozīmē, ka seed frāzes, kurām vajadzētu būt neparedzamām, noteiktos apstākļos kļuva prognozējamas. Ja uzbrucējam ir pietiekami daudz skaitļošanas resursu, viņš varēja atjaunot potenciālās seed frāzes un pārbaudīt, vai tās ļauj piekļūt konkrētiem makiem.
Īpaši satraucoši ir tas, ka ievainojamība palika nepamanīta aptuveni piecus gadus. Coinkite atzina, ka kļūda ilgstoši palikusi nepamanīta un tās iespējamā ietekme ar katru jaunu ierīces versiju turpināja pieaugt.
Interesanta ir arī nozagto bitcoin vēsture. Saskaņā ar iepriekšējo Galaxy pētījumu nozagtā monēta pirms zādzības bija glabāta makā aptuveni 3,5 gadus, bet 88% nozagto līdzekļu bija nekustīgi vismaz gadu.
Tas nozīmē, ka uzbrukuma upuri pārsvarā bija ilgtermiņa bitcoin turētāji, kuri gadiem ilgi bija glabājuši savus līdzekļus vienā Coldcard makā un nebija zinājuši, ka tā izveidotā seed frāze var būt ievainojama.
Uzbrucēju ir vismaz 15
Galaxy iepriekš aplēsusi, ka ievainojamību izmantojuši vismaz 15 atsevišķi uzbrucēji. Tātad, visticamāk, runa nav par vienu koordinētu hakeru grupu, bet par vairākiem neatkarīgiem uzbrucējiem, kuri cenšas iztukšot ievainojamos makus.
Pēc pirmajiem uzbrukumiem Coinkite aicināja lietotājus atjaunināt savu ierīču programmaparatūru vai pārvietot līdzekļus uz citiem makiem.
Tomēr ir būtiska nianse: programmaparatūras atjaunināšana nepadara drošu seed frāzi, kas jau iepriekš izveidota ar ievainojamu programmatūras versiju. Tāpēc lietotājiem, kuri joprojām glabā bitcoin viena paraksta Coldcard makā, ieteicams līdzekļus pārvietot uz jaunu adresi, kas izveidota ar drošu ierīci un programmatūru.
Šis incidents arī atgādina, ka aparatūras maks pats par sevi nav absolūta aizsardzība. Coldcard gadījumā problēma nebija savienojumā ar internetu vai lietotāja rīcībā, bet gan pašā ierīcē un tajā, kā tika ģenerētas kriptogrāfiskās atslēgas.
Smags trieciens pašpārvaldītas krātuves reputācijai
Pagaidām uzbrukums būtiski neietekmē bitcoin cenu, jo lielākā daļa nozagto monētu vēl nav pārdotas un to kustība tiek izsekota blokķēdē.
Tomēr incidents var būtiski ietekmēt uzticēšanos pašpārvaldītai kriptovalūtu glabāšanai. Aparatūras maki ilgstoši tika uzskatīti par vienu no drošākajiem veidiem, kā glabāt bitcoin, taču Coldcard gadījums parāda, ka pat šādās ierīcēs var būt kritiskas kļūdas.
Daļa lietotāju pēc uzbrukumiem jau pārvieto līdzekļus uz biržām vai citiem centralizētiem risinājumiem. Tas savukārt rada paradoksālu situāciju, baidoties no aparatūras maka ievainojamības, lietotāji var atgriezties pie risinājumiem, kuros atslēgu kontroli nodrošina trešā puse.
Tālāk svarīgākais būs noskaidrot, vai kopējie zaudējumi patiešām sasniegs 130 miljonus dolāru un vai biržām un tiesībsargājošajām iestādēm izdosies atgūt daļu izsekoto līdzekļu. Pagaidām Coldcard uzbrukuma galīgais apmērs vēl nav zināms.