Atak na Coldcard: 1367 BTC skradziono przez lukę w generatorze kluczy
Hakerzy wykorzystali błąd w oprogramowaniu portfeli Coldcard i ukradli prawie 90 mln dolarów. Liczba ofiar wzrosła z 500 do 4585 adresów.
Atak na portfele sprzętowe Coldcard okazał się znacznie poważniejszy niż wstępnie sądzono. Hakerzy wykorzystując lukę w oprogramowaniu ukradli około 1367 bitcoinów, czyli blisko 89 milionów dolarów, z ponad 4500 portfeli w ciągu zaledwie kilku dni.
Jak doszło do ataku na Coldcard?
Producent portfeli sprzętowych Coldcard (firma Coinkite) ostrzegł użytkowników przed krytyczną luką bezpieczeństwa w swoim oprogramowaniu. Błąd dotyczył generatora liczb losowych odpowiedzialnego za tworzenie kluczy prywatnych — fundamentu bezpieczeństwa każdego portfela kryptowalutowego.
Zamiast korzystać z bezpiecznego generatora sprzętowego, pewne wersje oprogramowania przełączały się na znacznie słabszy mechanizm programowy. To oznaczało, że liczba możliwych kombinacji kluczy była wielokrotnie mniejsza niż powinna być. W praktyce klucz prywatny, który powinien być praktycznie niemożliwy do odgadnięcia, stał się podatny na atak siłowy (brute force).
Napastnicy nie musieli fizycznie kraść urządzenia ani łamać ich zabezpieczeń. Wystarczyło, że uruchomili wydajne komputery i systematycznie regenerowali kolejne seedy (nasiona portfeli) aż do znalezienia tych z rzeczywistymi środkami.
Skala ataku przewyższyła pierwsze szacunki
Badacze z Galaxy Research zidentyfikowali trzy oddzielne fale ataków, podczas których napastnicy systematycznie opróżniali podatne portfele. Pierwsza informacja mówiła o około 594 bitcoinach skradzionych z blisko 500 portfeli. Jednak nowa analiza pokazała rzeczywisty rozmiar katastrofy:
| Parametr | Wartość |
|---|---|
| Łączna kwota skradzionych BTC | ~1367,05 BTC |
| Wartość w dolarach (USD) | ~88,6 mln USD |
| Liczba opróżnionych adresów | 4585 |
| Liczba fal ataków | 3 |
| Pierwotny szacunek BTC | ~594 BTC |
| Wzrost w stosunku do szacunku | +130% |
Co istotne, większość skradzionych bitcoinów wciąż znajduje się na adresach kontrolowanych przez napastników. Środki nie zostały jeszcze wyprane ani rozproszone pomiędzy inne portfele, co sugeruje, że sprawcy mogą kontynuować operację.
Który model Coldcard jest zagrożony?
Największe zagrożenie dotyczy modelu Coldcard Mk3, choć w mniejszym stopniu podatność obejmowała również nowsze urządzenia. Coinkite opublikował już poprawione wersje oprogramowania dla wszystkich wspieranych modeli, jednak aktualizacja sama w sobie nie rozwiąże problemu.
Jeśli seed (zestaw słów odtwarzających portfel) został utworzony przy użyciu podatnej wersji oprogramowania, pozostanie podatny również po instalacji poprawek. To oznacza, że użytkownicy muszą wygenerować zupełnie nowy portfel na zaktualizowanym urządzeniu i jak najszybciej przenieść wszystkie bitcoiny na nowy adres.
Co to oznacza dla użytkowników portfeli sprzętowych?
Atak na Coldcard podkreśla krytyczne znaczenie bezpieczeństwa kluczy prywatnych i ryzyka związane z błędami w oprogramowaniu sprzętowych portfeli. Dla zwykłych użytkowników oznacza to, że nawet renomowani producenci mogą popełnić błędy z katastrofalnymi konsekwencjami.
Chociaż Coinkite szybko zareagował i opublikował poprawki, fakt, że luka była publicznie znana, otwiera drzwi dla kolejnych cyberprzestępców. Galaxy Research ostrzega, że liczba skradzionych bitcoinów może jeszcze wzrosnąć, jeśli właściciele podatnych portfeli nie przenieśli swoich środków na nowe adresy.
Producent Coinkike podejrzewa również, że odkrycie błędu mogło zostać przyspieszone przez narzędzia wykorzystujące sztuczną inteligencję do analizy otwartego kodu źródłowego — co sugeruje, że podobne luki mogą być łatwiej znajdujące się w przyszłości.
Jak chronić się przed podobnymi atakami?
Użytkownicy portfeli sprzętowych powinni regularnie aktualizować oprogramowanie swoich urządzeń i monitorować oficjalne kanały komunikacji producentów. W przypadku wykrycia krytycznych luk, szybkie działanie jest kluczowe — zwłaszcza jeśli wymaga wygenerowania nowego portfela i przeniesienia środków.
Ta sytuacja pokazuje również, dlaczego dywersyfikacja portfeli i przechowywanie kluczy prywatnych w różnych miejscach może być ważną strategią bezpieczeństwa dla osób posiadających znaczące ilości kryptowalut.
Na podstawie: CrypS.pl. Tekst opracowany redakcyjnie.