Уязвимость COLDCARD Mk3: владельцам биткоина рекомендуют заменить старые сид-фразы

Уязвимость COLDCARD Mk3 могла поставить под угрозу сид-фразы, созданные на некоторых устройствах аппаратного биткоин-кошелька.

По предоставленному материалу, производитель COLDCARD — компания Coinkite — рекомендовал потенциально затронутым пользователям создать совершенно новую сид-фразу и перевести на неё все средства.

Простого обновления прошивки или переноса старой комбинации слов на новое устройство недостаточно. Если исходная сид-фраза была создана небезопасным способом, все полученные из неё приватные ключи и биткоин-адреса необходимо считать потенциально скомпрометированными.

В исходном диапазоне прошивок обнаружена ошибка

В предоставленном тексте говорится, что проблема затрагивает COLDCARD Mk3 с версиями прошивки от 4.0.1 до 5.0.3.

Однако официальная история обновлений показывает, что такое обозначение некорректно.

COLDCARD Mk3 использует прошивки ветки 4.x. Последней опубликованной версией для этой модели является 4.1.9.

Версия 5.0.3 относится уже к более новому устройству COLDCARD Mk4 и была выпущена 4 мая 2022 года.

Поэтому владельцам нельзя ориентироваться только на диапазон из вторичной публикации. Необходимо проверить точную модель устройства и оригинальное предупреждение производителя.

Какие прошивки выпускались для Mk3

Официальный архив COLDCARD показывает следующую последовательность обновлений Mk3:

  • 4.0.1 — март 2021 года;
  • 4.0.2 — апрель 2021 года;
  • 4.1.0–4.1.3 — 2021 год;
  • 4.1.4–4.1.7 — 2022 год;
  • 4.1.8 и 4.1.9 — июнь 2023 года.

Прошивки 5.x предназначены для Mk4, а не для Mk3.

Точный список уязвимых версий должен быть опубликован самой Coinkite. До его подтверждения расширять диапазон на все устройства COLDCARD нельзя.

Что представляет собой COLDCARD Mk3

COLDCARD Mk3 — аппаратное устройство, предназначенное только для биткоина.

Оно позволяет генерировать и хранить BIP-39-сид-фразу, подписывать транзакции и работать без постоянного подключения к интернету.

Модель Mk3 появилась в 2019 году. В ней использовался защищённый элемент ATECC608A, отдельный микроконтроллер и возможность проводить операции через карту MicroSD.

В более новых устройствах Mk4 и Mk5 применяется архитектура с двумя защищёнными элементами разных производителей. Coinkite объясняет это снижением зависимости от возможной уязвимости одного отдельного чипа.

В чём заключается возможная опасность

Сид-фраза обычно состоит из 12 или 24 слов и является основой всего кошелька.

Из неё математически создаются приватные ключи и большое количество биткоин-адресов.

Если при генерации использовалось недостаточно случайности, пространство возможных комбинаций может оказаться существенно меньше ожидаемого.

Тогда злоумышленник способен не угадывать все возможные BIP-39-фразы, а проверять ограниченный набор потенциально слабых вариантов.

Получив правильную сид-фразу, он восстанавливает кошелёк на собственном устройстве и подписывает транзакции без доступа к оригинальному COLDCARD.

Почему обновление прошивки не спасает старую сид-фразу

Обновление может исправить механизм генерации новых кошельков.

Но оно не способно добавить случайность в сид-фразу, созданную несколько лет назад.

Если секрет уже был сформирован небезопасно, он останется таким после:

  • обновления прошивки;
  • сброса устройства;
  • замены PIN-кода;
  • переноса на другой COLDCARD;
  • восстановления на Ledger или Trezor;
  • импорта в программный кошелёк.

Приватные ключи зависят от самой сид-фразы, а не от устройства, на котором она сейчас хранится.

Почему нельзя переносить старые слова на новый кошелёк

Новое аппаратное устройство защищает только те ключи, которые были безопасно созданы или импортированы в него.

Если пользователь введёт в новый кошелёк старую потенциально уязвимую комбинацию слов, он восстановит те же приватные ключи и те же адреса.

Таким образом, меняется корпус устройства, но не секрет.

Правильная миграция должна включать создание совершенно новой сид-фразы с независимым источником случайности и перевод средств обычной блокчейн-транзакцией.

Масштаб кражи мог оказаться больше первоначальной оценки

Первые сообщения, приведённые в исходном материале, указывали примерно на 594 похищенных BTC.

Более широкий анализ, приписываемый Galaxy Research, оценивает масштаб в 1196 полностью опустошённых кошельков и 1082,65 BTC.

На момент транзакций стоимость активов составляла приблизительно $70,2 млн.

Эти цифры пока необходимо считать предварительными. Мне не удалось найти отдельный официальный отчёт Galaxy с соответствующими расчётами.

Кошельки опустошили за 41 минуту

По предоставленным данным, подозрительные транзакции были проведены 30 июля за 41 минуту.

У всех переводов наблюдались общие признаки:

  • единая ставка комиссии — 30 сатоши за виртуальный байт;
  • отсутствие выходов сдачи;
  • полное расходование баланса адресов;
  • близкое время формирования транзакций;
  • концентрация похищенных BTC на четырёх адресах.

Такая однородность может указывать на автоматизированный инструмент, который проверял найденные приватные ключи и последовательно выводил доступные монеты.

Однако одинаковое построение транзакций само по себе ещё не доказывает конкретный способ компрометации.

Что означает отсутствие сдачи

Обычный биткоин-перевод часто содержит два выхода.

Первый направляет нужную сумму получателю, а второй возвращает остаток на адрес сдачи владельца.

При полном опустошении кошелька вся доступная сумма, за вычетом комиссии, отправляется на один внешний адрес.

Если сотни транзакций имеют одинаковую структуру и не создают сдачу, это может быть признаком автоматического sweep-инструмента.

Его задача — забрать весь баланс как можно быстрее, не оставляя средства на прежних адресах.

Почему одинаковая комиссия вызывает подозрение

Каждый пользователь обычно выбирает комиссию самостоятельно или принимает рекомендацию своего кошелька.

Если сотни независимых владельцев одновременно отправляют весь баланс с одинаковой ставкой, это выглядит необычно.

Единая комиссия может означать, что транзакции формировал один и тот же программный инструмент.

При этом ставка 30 sat/vB сама по себе не является доказательством взлома. Она лишь становится важной в сочетании со временем, структурой переводов и общими адресами получателей.

Связана ли массовая кража с COLDCARD

Публичное раскрытие возможной уязвимости произошло примерно через 30 часов после подозрительных транзакций.

Такая последовательность создаёт основания для проверки связи между событиями.

Однако временное совпадение не подтверждает, что все 1196 кошельков были созданы именно на COLDCARD Mk3.

Для доказательства потребуются:

  • анализ происхождения адресов;
  • подтверждение владельцев пострадавших кошельков;
  • проверка конкретных прошивок;
  • техническое описание дефекта;
  • воспроизведение слабой генерации ключей;
  • официальный вывод Coinkite или независимых исследователей.

До завершения расследования нельзя утверждать, что аппаратный кошелёк является единственной причиной кражи.

Под угрозой могут быть не только текущие адреса

Одна сид-фраза создаёт практически неограниченное количество адресов.

Если она скомпрометирована, опасность распространяется на все связанные с ней кошельки:

  • основные адреса;
  • адреса сдачи;
  • дополнительные аккаунты;
  • старые неиспользованные адреса;
  • будущие адреса;
  • кошельки, восстановленные на другом устройстве.

Поэтому переводить средства на новый адрес внутри того же кошелька бессмысленно.

Новый адрес всё равно будет вычислен из прежней сид-фразы.

Как понять, может ли пользователь быть затронут

Первым шагом нужно установить точную модель устройства.

На корпусе и в меню следует проверить, является ли кошелёк COLDCARD Mk3, Mk4, Mk5 или Q.

Затем необходимо определить:

  • какая прошивка стояла во время создания сид-фразы;
  • генерировалась ли фраза самим устройством;
  • была ли она импортирована извне;
  • использовались ли собственные броски кубика;
  • применялась ли дополнительная BIP-39-парольная фраза;
  • хранится ли на связанных адресах биткоин.

Текущая версия прошивки не обязательно совпадает с той, на которой первоначально создавался кошелёк.

Импортированная сид-фраза может не зависеть от уязвимости генератора

Если пользователь создал слова на другом безопасном устройстве, а затем импортировал их в Mk3, предполагаемый дефект встроенной генерации мог не повлиять на их случайность.

Но это не гарантирует безопасность автоматически.

Необходимо понимать, где и каким способом была создана исходная фраза.

Если пользователь не может уверенно восстановить историю её появления, осторожным вариантом будет миграция на новый кошелёк.

Поможет ли дополнительная парольная фраза

BIP-39 passphrase создаёт отдельный кошелёк поверх основной комбинации слов.

Теоретически длинная и действительно случайная парольная фраза может значительно усложнить подбор.

Но её нельзя считать универсальным решением уже раскрытой или слабой сид-фразы.

Если дополнительное слово короткое, распространённое или повторно использованное, злоумышленник способен проверять варианты автоматически.

Пользователям не следует полагаться на passphrase вместо миграции, если производитель прямо рекомендует считать старую сид-фразу небезопасной.

Что необходимо сделать потенциально затронутому пользователю

Сначала нужно получить новое аппаратное устройство из надёжного источника.

На нём необходимо создать новую сид-фразу. Старые слова вводить нельзя.

Далее следует:

  1. записать новую фразу офлайн;
  2. проверить слова непосредственно на экране устройства;
  3. создать новый биткоин-адрес;
  4. сверить адрес на экране аппаратного кошелька;
  5. отправить небольшую тестовую сумму;
  6. дождаться подтверждения;
  7. проверить возможность управления новым кошельком;
  8. перевести оставшиеся BTC;
  9. прекратить использование старой сид-фразы.

Для крупных сумм полезно заранее оценить комиссию и структуру UTXO.

Нужно ли немедленно уничтожать старое устройство

Физическое уничтожение COLDCARD не перемещает находящиеся в блокчейне биткоины.

Сначала необходимо безопасно перевести средства на новый кошелёк.

До завершения миграции устройство и резервную копию лучше держать под контролем.

После перевода старую фразу нельзя использовать для новых поступлений.

Само устройство можно сбросить, вывести из эксплуатации или сохранить для анализа, следуя официальной инструкции производителя.

Нельзя вводить сид-фразу на компьютере

Во время срочной миграции пользователи особенно уязвимы для мошенников.

Нельзя вводить старую или новую сид-фразу:

  • на сайте проверки уязвимости;
  • в Google-форме;
  • в Telegram-боте;
  • в приложении «поддержки»;
  • на компьютере;
  • в облачном хранилище;
  • в сообщении сотруднику Coinkite;
  • в форме компенсации.

Настоящая служба поддержки не нуждается в 12 или 24 словах пользователя.

Опасность поддельных обновлений

После публичного сообщения об уязвимости могут появиться фальшивые прошивки.

Злоумышленники способны распространять ссылки под видом:

  • срочного исправления;
  • инструмента проверки сид-фразы;
  • программы возврата BTC;
  • официальной утилиты Coinkite;
  • нового защищённого кошелька;
  • формы регистрации пострадавших.

Прошивку следует загружать только с официального сайта и проверять её подпись по инструкции производителя.

Официальный архив COLDCARD публикует модель, версию, дату выпуска, размер файла и образ прошивки отдельно для каждого устройства.

Стоит ли использовать старый Mk3 только для подписания

Если новая сид-фраза была создана на другом надёжном устройстве и импортирована в Mk3, ситуация может отличаться от кошелька, чьи слова генерировал сам Mk3.

Но без полного технического описания уязвимости невозможно точно оценить все сценарии.

При наличии официального предупреждения о прекращении использования модели разумнее не применять её для хранения значительных сумм.

Современные устройства также предлагают более новую аппаратную архитектуру. Mk4, Mk5 и Q используют два защищённых элемента разных производителей, тогда как Mk3 относится к предыдущему поколению.

Может ли мультиподпись снизить риск

В мультиподписном кошельке для расходования средств требуется несколько независимых ключей.

Если только один ключ был создан уязвимым устройством, злоумышленнику может быть недостаточно получить его для кражи средств.

Однако безопасность зависит от настройки:

  • количества подписей;
  • независимости устройств;
  • разных производителей;
  • способа генерации каждой сид-фразы;
  • хранения резервных копий;
  • проверки адресов.

Если несколько ключей были созданы одним уязвимым методом, преимущество мультиподписи уменьшается.

Почему аппаратный кошелёк не даёт абсолютной гарантии

Аппаратный кошелёк уменьшает риск кражи ключа с заражённого компьютера.

Но его безопасность зависит от всей цепочки:

  • качества генератора случайных чисел;
  • микроконтроллера;
  • защищённых элементов;
  • прошивки;
  • процесса обновления;
  • отображения адресов;
  • действий владельца;
  • резервного копирования.

Даже полностью автономное устройство не защищает от слабой сид-фразы, если секрет был создан с недостаточной энтропией.

Как новость влияет на биткоин

Уязвимость отдельной модели кошелька не означает взлом протокола Bitcoin.

Блокчейн продолжает работать, а криптографические подписи остаются действительными.

Проблема находится на уровне хранения и генерации пользовательских ключей.

Тем не менее кража более 1000 BTC способна усилить опасения вокруг самостоятельного хранения и увеличить давление на производителей аппаратных кошельков.

Для цены BTC прямое влияние, вероятно, ограничено. Основной эффект связан с безопасностью инфраструктуры и доверием пользователей.

Могут ли похищенные BTC выйти на рынок

По предоставленному материалу, средства были собраны на четырёх адресах и после этого не перемещались.

Отсутствие дальнейших переводов может означать, что злоумышленник ожидает снижения внимания, готовит усложнение маршрута или опасается блокировок на централизованных площадках.

Пока монеты остаются неподвижными, они не создают непосредственного предложения на биржах.

Однако будущая отправка на обменные сервисы или мосты станет важным сигналом для блокчейн-аналитиков.

За чем следить дальше

Ключевое значение будут иметь:

  • официальное техническое сообщение Coinkite;
  • точный диапазон уязвимых прошивок;
  • модели затронутых устройств;
  • описание ошибки генерации;
  • подтверждение связи с кражей;
  • движение четырёх адресов;
  • реакция бирж и аналитических компаний;
  • возможная программа компенсаций;
  • независимый аудит прошивки;
  • новые сообщения пострадавших.

Пока этих данных нет, пользователям следует действовать осторожно, но не переносить средства по инструкциям из случайных социальных сетей.

Что это значит для инвестора?

Новость важна, потому что возможная ошибка генерации сид-фраз ставит под угрозу не отдельную транзакцию, а все адреса, созданные из соответствующего секрета. Влияние на рынок умеренно негативное: протокол Bitcoin не взломан, но предполагаемая кража 1082,65 BTC усиливает риски самостоятельного хранения и требования к производителям аппаратных кошельков. Тема касается владельцев COLDCARD Mk3, аппаратных кошельков, однофакторных адресов и сервисов хранения BTC. Потенциально затронутому пользователю следует проверить официальное предупреждение Coinkite, создать совершенно новую сид-фразу на современном доверенном устройстве и перевести средства после тестовой транзакции. Вывод Expert Finance: новый сейф не помогает, если в него положили копию старого скомпрометированного ключа.

Источник

Хотите разобрать свою ситуацию?

Если вы не хотите собирать портфель методом «увидел тикер — купил», можно разобрать вашу ситуацию на консультации Эксперт Финанс: цели, риск, сумму входа, подходящие монеты и ошибки, которые лучше не оплачивать собственным депозитом.

Записаться на консультацию

Телеграм-канал «Эксперт Финанс» — подпишитесь и будьте в курсе самых главных и актуальных новостей о криптовалюте.

    Заявка на консультацию
    После оформления и отправки заявки вы будете добавлены в telegram Эксперт Финанс NEWS