▼ Bear
Вплив
100 · Високий
Внаслідок вразливості прошивки пристроїв Coldcard було завдано збитків на суму 114 мільярдів вон… Обмеження апаратних гаманців з ізольованою мережею
BTC
Decrypt · 2d agoВідкрити джерело ↗

Апаратні криптогаманці з ізоляцією (air-gapped wallets) – це нецентралізовані пристрої, фізично відокремлені від будь-яких бездротових мереж, включаючи Wi-Fi, Bluetooth та NFC, а також від інтернету. Їх головна перевага полягає в тому, що приватні ключі не піддаються впливу онлайн-середовища, що значно зменшує ризик зараження шкідливим програмним забезпеченням або віддалених хакерських атак. До відомих виробників належать компанії, що використовують QR-коди, такі як ELLIPAL, Keystone, Foundation Devices (Passport), Blockstream (Jade), а також CoinKite, яка виробляє холодні карти (cold cards). На відміну від них, Ledger та Trezor підключаються через USB або Bluetooth, тому їх не можна вважати повноцінними апаратними гаманцями з ізоляцією.
У 2017 році компанія Coldcard випустила свій продукт, який підтримує офлайн-підпис за допомогою карт пам'яті MicroSD та QR-кодів. Цей пристрій для зберігання криптовалют, зокрема біткоїна, завжди вважався одним з найбезпечніших на ринку. Однак, наприкінці липня 2026 року, виробник, компанія CoinKite, повідомив, що через помилку у версії прошивки, впроваджену у березні 2021 року, деякі пристрої Coldcard генерували ключові фрази з набагато меншим набором символів, ніж було передбачено конструкцією. Це означає значне зменшення випадковості, необхідної для захисту приватних ключів, і створює ситуацію, коли зловмисники можуть значно швидше вгадувати приватні ключі, використовуючи штучний інтелект або спеціальне програмне забезпечення.
Компанія Galaxy Research проаналізувала цю атаку типу "cold card exploit" і дійшла висновку, що вона була здійснена в кілька етапів. Спочатку збитки склали близько 8,8 мільйонів доларів, але за кілька днів вони зросли майже до 114 мільйонів доларів через втрату біткоїнів. Після попереджень від дослідників, багато користувачів "cold card" перевели свої біткоїни з уразливих адрес, але все ще існує занепокоєння щодо того, що інші вразливі адреси можуть стати ціллю.
Ця подія підкреслює не стільки обмеження самої технології "air gap", скільки ризики, притаманні продуктам, що є апаратними гаманцями, зокрема проблеми в ланцюгу поставок. Навіть якщо гаманець не підключений до Інтернету, користувач все одно покладається на якість прошивки, алгоритм генерації випадкових чисел та практики розробки програмного забезпечення, що пропонуються виробником. "Air gap" є важливим шаром захисту, але він не гарантує повної відсутності вразливостей у пристрої.
Експерти з питань кібербезпеки неодноразово наголошують на важливості того, щоб власники криптовалют уникали єдиних точок відмови, тобто не зберігали всі свої активи в одному місці. Вони також нагадують про основні принципи, такі як безпечне зберігання даних для відновлення, обов'язкова перевірка транзакцій перед підписанням та увага до фізичної безпеки пристроїв.
Зміст стисло викладено ШІ. Повну статтю читайте в джерелі.