Coldcard 重大漏洞، تم سرقة أكثر من 10 آلاف BTC
أصدقائي في عالم العملات الرقمية! خلال 25 دقيقة فقط، تم فقد 594 بيتكوين إجمالاً من 500 محافظ باردة. أي ما يعادل 38 مليون دولار أمريكي.
هذه المرة ليست عملية خداع بالتصيّد، وليست تسريباً للمفتاح الخاص. السبب الجذري يكمن في عيب قاتل موجود في البرنامج الثابت (firmware) الأساسي لـ Coldcard.
تم زرع الثغرة منذ مارس 2021: سطر واحد من الكود عطّل وحدة التوليد العشوائي الآمنة، فصار تسلسل الأرقام الخاص بعبارات الاسترجاع يعتمد فقط على رقم تسلسل الرقاقة الثابت + وقت يمكن استنتاجه. أي أن كلمة مرور الخزنة يمكن حسابها اعتماداً على رقم الجهاز والوقت الحالي؛ وبإمكان المهاجمين كسر مفاتيح خاصة بشكل جماعي عن بُعد دون الحاجة للوصول إلى الجهاز.
كثير من المستخدمين قفلوا أجهزتهم داخل خزائن، وتركوا الأجهزة دون إنترنت طوال أشهر، معتقدين أن الحماية في أقصى درجاتها. لكن المهاجم لا يحتاج إلى لمس العتاد؛ يستطيع استنتاج مفاتيح الوصول عن بُعد ثم الاستيلاء على الأصول مباشرة، ليحطم تماماً شعور الأمان المرتبط بالمحافظ الباردة.
والأمر يزداد رعباً على السلسلة: بعد الكشف عن عنوان عملية السرقة في الموجة الثالثة، قفزت كمية BTC المسروقة إلى 1367 بيتكوين، أي ما يعادل 88 مليون و860 ألف دولار أمريكي، وتضرر أكثر من 4500 عنوان.
نطاق الأجهزة المتأثرة واسع جداً: جميع أجهزة Mk3 القديمة كانت هدفاً؛ أما Mk4 وMk5 فغير آمنة إذا كانت إصداراتها أقل من 5.6.0، وسلسلة Q غير آمنة إذا كانت إصداراتها أقل من 1.5.0Q—فالقيمة المعتمدة للانبعاث (الانتروبيا) الأمنية هبطت من 128 بت القياسية إلى 72 بت، وكأنها تعطل تقريباً في معظم الحالات.
تنبيه عاجل لمن يستخدم Coldcard: تحقّق فوراً من إصدار البرنامج الثابت! العبارات التي تم توليدها بواسطة الإصدارات القديمة باتت مكشوفة بالكامل. مجرد ترقية البرنامج الثابت لا يُنقذ الأصول الحالية. يجب إعادة توليد عبارات الاسترجاع على جهاز مُحدّث، وإنشاء عناوين استلام جديدة. وبعد اختبار تحويل مبلغ صغير للتأكد من سلامة العملية، انقل بعدها كامل رصيدك.
مسؤولون تنفيذيون في الصناعة صرّحوا بأن هذه الحادثة ألحقت ضرراً كبيراً بثقة السوق في محافظ الاستضافة الذاتية.
لا تَعُدْ تثق في أن المحافظ الإلكترونية/الأجهزة وحدها آمنة بشكل مطلق. الحفظ الذاتي للمفاتيح الخاصة صحيح، لكن لا تجمع الأصول في مكان واحد. استخدم محافظ متعددة التواقيع (multisig)، واستخدم عدة محافظ وأجهزة عتادية لتخزين منفصل ومتوزع، ويمكن أيضاً اختيار جهات مؤسسية مرخّصة للحفظ (custody). في عالم العملات الرقمية لا توجد خطة واحدة لا تتضمن أي مخاطر بنسبة 100%.
#BTC #比特币
أصدقائي في عالم العملات الرقمية! خلال 25 دقيقة فقط، تم فقد 594 بيتكوين إجمالاً من 500 محافظ باردة. أي ما يعادل 38 مليون دولار أمريكي.
هذه المرة ليست عملية خداع بالتصيّد، وليست تسريباً للمفتاح الخاص. السبب الجذري يكمن في عيب قاتل موجود في البرنامج الثابت (firmware) الأساسي لـ Coldcard.
تم زرع الثغرة منذ مارس 2021: سطر واحد من الكود عطّل وحدة التوليد العشوائي الآمنة، فصار تسلسل الأرقام الخاص بعبارات الاسترجاع يعتمد فقط على رقم تسلسل الرقاقة الثابت + وقت يمكن استنتاجه. أي أن كلمة مرور الخزنة يمكن حسابها اعتماداً على رقم الجهاز والوقت الحالي؛ وبإمكان المهاجمين كسر مفاتيح خاصة بشكل جماعي عن بُعد دون الحاجة للوصول إلى الجهاز.
كثير من المستخدمين قفلوا أجهزتهم داخل خزائن، وتركوا الأجهزة دون إنترنت طوال أشهر، معتقدين أن الحماية في أقصى درجاتها. لكن المهاجم لا يحتاج إلى لمس العتاد؛ يستطيع استنتاج مفاتيح الوصول عن بُعد ثم الاستيلاء على الأصول مباشرة، ليحطم تماماً شعور الأمان المرتبط بالمحافظ الباردة.
والأمر يزداد رعباً على السلسلة: بعد الكشف عن عنوان عملية السرقة في الموجة الثالثة، قفزت كمية BTC المسروقة إلى 1367 بيتكوين، أي ما يعادل 88 مليون و860 ألف دولار أمريكي، وتضرر أكثر من 4500 عنوان.
نطاق الأجهزة المتأثرة واسع جداً: جميع أجهزة Mk3 القديمة كانت هدفاً؛ أما Mk4 وMk5 فغير آمنة إذا كانت إصداراتها أقل من 5.6.0، وسلسلة Q غير آمنة إذا كانت إصداراتها أقل من 1.5.0Q—فالقيمة المعتمدة للانبعاث (الانتروبيا) الأمنية هبطت من 128 بت القياسية إلى 72 بت، وكأنها تعطل تقريباً في معظم الحالات.
تنبيه عاجل لمن يستخدم Coldcard: تحقّق فوراً من إصدار البرنامج الثابت! العبارات التي تم توليدها بواسطة الإصدارات القديمة باتت مكشوفة بالكامل. مجرد ترقية البرنامج الثابت لا يُنقذ الأصول الحالية. يجب إعادة توليد عبارات الاسترجاع على جهاز مُحدّث، وإنشاء عناوين استلام جديدة. وبعد اختبار تحويل مبلغ صغير للتأكد من سلامة العملية، انقل بعدها كامل رصيدك.
مسؤولون تنفيذيون في الصناعة صرّحوا بأن هذه الحادثة ألحقت ضرراً كبيراً بثقة السوق في محافظ الاستضافة الذاتية.
لا تَعُدْ تثق في أن المحافظ الإلكترونية/الأجهزة وحدها آمنة بشكل مطلق. الحفظ الذاتي للمفاتيح الخاصة صحيح، لكن لا تجمع الأصول في مكان واحد. استخدم محافظ متعددة التواقيع (multisig)، واستخدم عدة محافظ وأجهزة عتادية لتخزين منفصل ومتوزع، ويمكن أيضاً اختيار جهات مؤسسية مرخّصة للحفظ (custody). في عالم العملات الرقمية لا توجد خطة واحدة لا تتضمن أي مخاطر بنسبة 100%.
#BTC #比特币
