▼ Bear
Ảnh hưởng
100 · Cao
Do lỗi phần mềm của thiết bị Coldcard, khoảng 2.055 BTC (tương đương 1.300 tỷ đồng) đã bị thiệt hại
BTC
CryptoSlate · 1d agoXem bài gốc ↗

Đội ngũ kỹ thuật và bảo mật Bitcoin của Block, cùng với các nhà phát triển Bitcoin Core độc lập, đã xác định và công bố nguyên nhân của sự cố lớn liên quan đến ví lạnh CoinKite: một lỗi phần mềm. Lỗi này khiến hệ thống sử dụng đường dẫn Yasmarang mang tính quyết định của MicroPython thay vì bộ tạo số ngẫu nhiên phần cứng STM32 trong quá trình tạo khóa seed. Kết quả là, tính ngẫu nhiên về mặt mật mã của các khóa seed được tạo ra trên các mẫu Mk2 và Mk3 đã bị giảm xuống, chỉ còn một tập hợp nhỏ mà kẻ tấn công có thể kiểm tra toàn bộ. Các mẫu Mk4, Q và Mk5 cũng chỉ tạo ra khoảng 72 bit entropy, thấp hơn rất nhiều so với tiêu chuẩn thiết kế là 128 bit.
Firmware bị ảnh hưởng thuộc các phiên bản từ 4.0.1 đến 4.1.9, và Coinstrike đã phát hành chúng trong khoảng 5 năm, từ năm 2021 đến tháng 7 năm nay. Mặc dù mã nguồn đã được công khai, nhưng không có lỗi nào được phát hiện trong khoảng thời gian đó. Theo tài liệu kỹ thuật của Coinstrike, trong quá trình kiểm tra trước đó, đã xác nhận sự tồn tại của bộ tạo số ngẫu nhiên (RNG) phần cứng chính xác trong phần mềm nhúng, nhưng chưa xác định được liệu quy trình tạo khóa có thực sự sử dụng đường dẫn đó hay không.
Mức độ thiệt hại tiếp tục mở rộng. Trong đợt tấn công ban đầu, khoảng 594 BTC đã bị đánh cắp từ khoảng 500 ví tiền điện tử. Sau đó, các nhà nghiên cứu xác định thêm ba đợt tấn công khác, khiến khoảng 1.367 BTC (tương đương khoảng 89 triệu đô la Mỹ vào thời điểm đó) bị ảnh hưởng từ hơn 4.500 địa chỉ. Vào ngày 3 tháng 8, có báo cáo về khả năng xảy ra đợt tấn công thứ tư, và ước tính thiệt hại có thể lên tới khoảng 114 triệu đô la Mỹ. Bản cập nhật ngày 4 tháng 8 của Lookonchain và Galaxy Research ước tính thiệt hại là 2.055 BTC, tương đương khoảng 130 triệu đô la Mỹ, và ảnh hưởng đến hơn 7.700 địa chỉ. Tuy nhiên, Alex Sohn của Galaxy Digital đã cảnh báo rằng chỉ dựa vào các mẫu trên blockchain, không thể xác định chắc chắn mối liên hệ giữa một số địa chỉ và các lỗi bảo mật trên phần mềm của các thiết bị ví lạnh.
Người dùng thiết lập mật khẩu BIP-39 mạnh mẽ và người dùng tung xúc xắc hơn 50 lần để bổ sung nguồn entropy bên ngoài sẽ không bị ảnh hưởng trực tiếp bởi lỗ hổng cụ thể này. Vì mật khẩu BIP-39 kết hợp với từ khóa để tạo ra một khóa ví riêng biệt, nên ngay cả khi từ khóa gốc giống nhau, một ví khác vẫn sẽ được tạo ra. Tuy nhiên, CoinKite vẫn khuyến nghị những người dùng này nên chuyển đổi sang hệ thống mới. Andrew Manuka, Giám đốc An ninh Thông tin của Zapho Bank, cho biết..
Nội dung do AI tóm tắt. Xem bài đầy đủ tại bài gốc.