#coldcardtheftinvestigationadvances
«Не ваши ключи, не ваши монеты.»
Разве что ключи были предсказуемыми. 👀
Сообщается, что инцидент с безопасностью Coldcard вырос до одного из крупнейших расследований краж аппаратных кошельков за всю историю.
Ущерб на данный момент:
→ ~2 055 BTC затронуто
→ ~$130 млн оценочного ущерба
→ Уязвимость существовала ~5 лет
→ Одна крупная волна осушила 1 196 адресов всего за 41 минуту
И вот самая страшная часть.
Злоумышленнику якобы не нужен был физический доступ к кошельку.
Проблема была не в Bitcoin.
Проблема была в случайности.
Сообщается, что некоторые затронутые устройства могли откатываться к более слабому псевдослучайному процессу во время генерации seed, из-за чего возможное пространство ключей (seed space) было значительно легче атаковать, чем предполагалось.
Но вот скрытая ловушка:
Обновление прошивки автоматически не исправляет старый seed.
Если секрет был сгенерирован при уязвимых условиях, то патчинг устройства не делает этот секрет снова случайным.
И вот тут поворот сюжета.
Мы часто думаем, что открытый исходный код означает больше наблюдателей и лучшую безопасность.
Но то, что код публичный, не гарантирует, что защитники найдут баг раньше атакующих.
Square Insight:
Самостоятельное хранение убирает риск контрагента. Но не убирает риск программного обеспечения.
Если холодный кошелёк можно скомпрометировать без физического доступа, то что на самом деле гарантирует «холодное хранение»?
#Bitcoin #Crypto #Security
$BTC
«Не ваши ключи, не ваши монеты.»
Разве что ключи были предсказуемыми. 👀
Сообщается, что инцидент с безопасностью Coldcard вырос до одного из крупнейших расследований краж аппаратных кошельков за всю историю.
Ущерб на данный момент:
→ ~2 055 BTC затронуто
→ ~$130 млн оценочного ущерба
→ Уязвимость существовала ~5 лет
→ Одна крупная волна осушила 1 196 адресов всего за 41 минуту
И вот самая страшная часть.
Злоумышленнику якобы не нужен был физический доступ к кошельку.
Проблема была не в Bitcoin.
Проблема была в случайности.
Сообщается, что некоторые затронутые устройства могли откатываться к более слабому псевдослучайному процессу во время генерации seed, из-за чего возможное пространство ключей (seed space) было значительно легче атаковать, чем предполагалось.
Но вот скрытая ловушка:
Обновление прошивки автоматически не исправляет старый seed.
Если секрет был сгенерирован при уязвимых условиях, то патчинг устройства не делает этот секрет снова случайным.
И вот тут поворот сюжета.
Мы часто думаем, что открытый исходный код означает больше наблюдателей и лучшую безопасность.
Но то, что код публичный, не гарантирует, что защитники найдут баг раньше атакующих.
Square Insight:
Самостоятельное хранение убирает риск контрагента. Но не убирает риск программного обеспечения.
Если холодный кошелёк можно скомпрометировать без физического доступа, то что на самом деле гарантирует «холодное хранение»?
#Bitcoin #Crypto #Security
$BTC