Уязвимость Coldcard поставила под вопрос надежность аппаратных Bitcoin-кошельков
Coldcard раскрыла проблему с генерацией энтропии в ряде устройств. По оценке исследователей Galaxy Digital, после этого злоумышленники смогли похитить более 1 596 Bitcoin на сумму не менее $100 млн
Один основной источник · Как мы проверяем новости

Что произошло
Coldcard раскрыла уязвимость генерации энтропии, которая затронула несколько устройств Coldcard. Энтропия отвечает за качество случайности при создании seed-фразы, а значит и за устойчивость приватных ключей к подбору.
Исследователи Galaxy Digital утверждают, что после раскрытия проблемы злоумышленники смогли украсть более 1 596 Bitcoin стоимостью не менее $100 млн через несколько скоординированных атак.
В чем суть уязвимости
Уязвимость Coldcard не была атакой на сам Bitcoin и не означала взлом современной криптографии. Проблема затронула более базовый элемент — случайность, используемую при генерации кошелька.
Каждый Bitcoin-кошелек начинает работу с создания seed-фразы на основе случайных данных. Если эта случайность ослаблена, атакующие могут сократить пространство возможных ключей и в итоге попытаться воспроизвести их.
Почему это важно
Инцидент заставил производителей кошельков подробнее объяснять процесс, о котором большинство пользователей обычно не задумывается: как устройство генерирует приватный ключ для защиты Bitcoin.
Coinkite 31 июля предупредила, что кошельки, созданные на затронутой прошивке, нужно считать рискованными, и рекомендовала клиентам перенести средства в заново созданные кошельки.
Что остается неясным
Исследователи обратили внимание на то, как ошибка в столь критичной части кошелька могла оставаться незамеченной более пяти лет. Dustin Dettmer из Core Lightning предположил, что она могла появиться во время изменений прошивки в 2021 году.
Источники
Один основной источник. Как мы проверяем новости


