Coldcardウォレットの欠陥が、最大7,500万ドル相当($75M)のビットコイン流出を露呈。
Coldcardのハードウェアウォレットにおける重大なファームウェア脆弱性が、2,673のアドレスにまたがる1,158.66 BTC(約7,500万ドル)の窃取と結び付けられました。研究者によれば、攻撃者は端末に物理的にアクセスしていなかったということです。ウォレットのシード生成における弱点を悪用したのだとされています。
問題は、2021年3月に導入されたファームウェアの不具合に起因します。影響を受けたウォレットでは、回復用シードが大幅に弱い乱数で生成されていました。破るのが不可能に近い128ビットのエントロピーを必要とする代わりに、報告ではMk3デバイスの一部が約40ビット程度にまで落ちていたとのことです。これにより、攻撃者はオフラインで秘密鍵を総当たり(ブルートフォース)して、資金が入っているウォレットを特定できたと考えられます。
影響を受けたファームウェアで、脆弱性のあるMk2、Mk3、Mk4、Mk5、またはQデバイスにてウォレットを作成し、ダイスロールのエントロピーを追加していない、または強力なBIP-39パスフレーズを設定していない場合、ファームウェアを更新するだけでは不十分です。ユーザーは更新済みのファームウェアで新しいウォレットを作成し、資金を直ちに移すべきです。元のシードは恒久的に弱いままだからです。 $BTC
#BTC 価格分析# #WalletConnect #マクロ洞察#
Coldcardのハードウェアウォレットにおける重大なファームウェア脆弱性が、2,673のアドレスにまたがる1,158.66 BTC(約7,500万ドル)の窃取と結び付けられました。研究者によれば、攻撃者は端末に物理的にアクセスしていなかったということです。ウォレットのシード生成における弱点を悪用したのだとされています。
問題は、2021年3月に導入されたファームウェアの不具合に起因します。影響を受けたウォレットでは、回復用シードが大幅に弱い乱数で生成されていました。破るのが不可能に近い128ビットのエントロピーを必要とする代わりに、報告ではMk3デバイスの一部が約40ビット程度にまで落ちていたとのことです。これにより、攻撃者はオフラインで秘密鍵を総当たり(ブルートフォース)して、資金が入っているウォレットを特定できたと考えられます。
影響を受けたファームウェアで、脆弱性のあるMk2、Mk3、Mk4、Mk5、またはQデバイスにてウォレットを作成し、ダイスロールのエントロピーを追加していない、または強力なBIP-39パスフレーズを設定していない場合、ファームウェアを更新するだけでは不十分です。ユーザーは更新済みのファームウェアで新しいウォレットを作成し、資金を直ちに移すべきです。元のシードは恒久的に弱いままだからです。 $BTC
#BTC 価格分析# #WalletConnect #マクロ洞察#