
Eroarea de generare a seed-ului de cinci ani a Coldcard a reînnoit apelurile pentru testarea independentă a firmware-ului portofelelor hardware, după ce atacurile suspectate au drenat Bitcoin în valoare de aproape 90 de milioane de dolari din mii de portofele.
Nick Percoco, ofițerul-șef de securitate al Kraken, a declarat duminică într-o postare pe X că incidentul ar trebui să servească drept avertisment pentru industria portofelelor hardware, argumentând că producătorii nu ar trebui să fie singurii care verifică modul în care sunt generate frazele seed ale portofelului.
El a spus că firmware-ul de producție ar trebui să fie supus unor testări independente pentru a confirma că sursa aprobată de aleatoriu este cea utilizată efectiv la crearea secretelor portofelului.
Conform celei mai recente analize blockchain a Galaxy Research, atacatorii suspectați au sustras acum peste 1.800 BTC de la peste 5.200 de adrese de potențiale victime în patru valuri de atac observate, deși firma a subliniat că aceste cifre sunt estimări on-chain, nu pierderi confirmate. Coinkite nu a verificat fiecare portofel afectat, iar datele blockchain singure nu pot determina dacă un singur actor a efectuat toate atacurile.
Coinkite a dezvăluit joi că vulnerabilitatea datează din martie 2021, când compania a migrat o parte din firmware-ul său în timpul integrării unei noi biblioteci criptografice.
În loc să utilizeze generatorul de numere aleatorii adevărat, susținut hardware, intenționat de Coldcard pentru a crea seed-uri de portofel, firmware-ul actualizat a apelat accidental un generator pseudo-aleatoriu determinist mai slab furnizat de MicroPython.
Conform analizei post-mortem a Coinkite, generatorul de numere aleatorii intenționat a rămas activ în alte părți ale firmware-ului, permițând revizuirilor de cod să-i verifice prezența fără a dezvălui că generarea portofelului se baza pe o sursă diferită de entropie.
Compania a declarat că nu știa că generatorul MicroPython exista în calea de cod relevantă până la investigație. În timp ce generatorul de numere aleatorii hardware a continuat să funcționeze pentru alte funcții, acesta nu mai era responsabil pentru generarea de noi secrete de portofel.
Echipa de inginerie și securitate Bitcoin de la Block a ajuns independent la aceeași concluzie în timpul revizuirii sale tehnice. Compania a declarat că firmware-ul afectat a invocat sistemul de rezervă determinist MicroPython în loc de generatorul de numere aleatorii hardware STM32 la crearea seed-urilor de portofel. Deși Block a spus că nu a finalizat testarea empirică completă a fiecărui dispozitiv, a decis să-și dezvăluie constatările deoarece rapoartele despre furturi active apăruseră deja.
Coinkite estimează că seed-urile create pe dispozitivele afectate Mk2 și Mk3 pot conține aproximativ 40 de biți de entropie efectivă, în timp ce modelele afectate Mk4, Mk5 și Q pot conține aproximativ 72 de biți în loc de cei 128 de biți intenționați.
Folosind incidentul Coldcard ca exemplu, Percoco a susținut că certificarea portofelelor hardware a trecut cu vederea una dintre cele mai importante părți ale securității portofelului.
El a spus că utilizatorii trebuie să aibă încredere că producătorii implementează corect generarea seed-ului, deoarece niciun proces independent nu verifică dacă firmware-ul de producție apelează efectiv sursa de entropie aprobată. Certificările existente, inclusiv evaluările Common Criteria pentru elemente sigure, revizuirile CSPN și auditurile sponsorizate de furnizori, nu validează sistematic această relație, conform lui Percoco.
Pentru a ilustra decalajul, el a indicat NIST SP 800-90B, standardul american care reglementează proiectarea și validarea generatoarelor de numere aleatorii adevărate utilizate în sistemele criptografice, împreună cu cadrul BSI AIS-31 din Germania, care stabilește cerințe de testare similare. El a susținut că o verificare comparabilă de la un capăt la altul nu există în prezent pentru portofelele hardware.
Percoco a comparat, de asemenea, sectorul cu securitatea plăților, menționând că dispozitivele de introducere a PIN-ului nu pot fi livrate fără testare independentă în laborator, în timp ce modulele criptografice guvernamentale americane necesită validarea sursei de entropie înainte de aprobare.
Pe măsură ce activitatea de atac a continuat în weekend, Coinkite a declarat că a oprit toate expedierile după confirmarea vulnerabilității și a distrus fiecare dispozitiv rămas în facilitățile sale care conținea firmware-ul afectat.
Cu toate acestea, compania a sfătuit clienții să nu arunce dispozitivele afectate, deoarece acestea ar putea deveni importante dacă fondurile furate sunt recuperate în cele din urmă prin proceduri legale. Coinkite a adăugat că echipa sa juridică va coordona cu agențiile de aplicare a legii din mai multe jurisdicții, acolo unde este cazul.
Actualizări de firmware au fost deja lansate pentru fiecare model afectat, inclusiv versiunea 4.2.0 pentru Mk2 și Mk3, versiunea 5.6.0 pentru Mk4 și Mk5, versiunea 1.5.0Q pentru Coldcard Q și versiunile 6.6.0X și 6.6.0QX pentru lansările Edge. Potrivit companiei, instalarea firmware-ului actualizat remediază doar crearea viitoare de portofele și nu consolidează frazele seed generate înainte de patch.
Din acest motiv, utilizatorii vizați de avertisment sunt instruiți să genereze fraze seed complet noi după actualizarea dispozitivelor lor, să verifice o adresă de primire, să trimită o mică tranzacție de test și să migreze soldul rămas numai după confirmarea reușitei transferului.
Coinkite a declarat că portofelele create folosind cel puțin 50 de aruncări echitabile și private de zaruri nu sunt considerate expuse doar de defectul de generare a numerelor aleatorii. Compania a adăugat că o parolă BIP-39 puternică și unică oferă un alt strat de protecție, dar nu elimină slăbiciunea dintr-un seed deja afectat, ceea ce înseamnă că migrarea rămâne cursul de acțiune recomandat.
O analiză blockchain separată de la Galaxy Research indică faptul că atacurile au continuat de când vulnerabilitatea a devenit publică.
Alex Thorn, șeful departamentului de cercetare de la Galaxy, a identificat un al patrulea val de atac coordonat suspectat pe 3 august, aducând totalul observat al firmei la aproximativ 1.815,75 BTC pe 5.294 de adrese de potențiale victime, dacă niciunul dintre grupurile de adrese nu se suprapune. Thorn a descris portofelele ca fiind „probabil victime Coldcard” și a subliniat că cifrele provin din analiza blockchain, nu din înregistrări confirmate ale dispozitivelor sau constatări ale forțelor de ordine.
Galaxy a raportat, de asemenea, că activitatea de atac a atins 13,8 goliri de portofele pe bloc în timpul celui mai recent val, comparativ cu o valoare de bază de 0,3 goliri pe bloc înainte de incident. Firma a observat că majoritatea soldurilor victimelor au fost trimise la adrese nou create în loc de un singur portofel de colectare, în timp ce unele fonduri s-au mutat deja prin tranzacții de al doilea salt, făcând Bitcoin-ul furat mai dificil de urmărit.
Potrivit Galaxy, utilizatorii ale căror fonduri furate rămân în tranzacții Bitcoin neconfirmate ar putea avea încă o ocazie limitată de a transmite o tranzacție de înlocuire cu o taxă mai mare înainte ca minerii să confirme transferul original.
Citând documentația Bitcoin Core, firma de cercetare a menționat că Replace-by-Fee poate fi încercată doar în timp ce tranzacția rămâne neconfirmată și nu garantează recuperarea chiar și atunci când proprietarul legitim controlează încă cheile afectate.








