Prehľad masívneho útoku na Coldcard peňaženky
Zraniteľnosť vo firmvéri Coldcard z marca 2021 umožnila útočníkom systematicky vyčerpať bitcoiny z tisícok peňaženiek. Využili na to reprodukovanie kľúčov vygenerovaných slabou softvérovou náhodnosťou. Tri samostatné vlny útokov už pripravili 4 585 adries o 1 367 bitcoinov – v prepočte na súčasné ceny ide o takmer 89 miliónov dolárov. Najnovšia vlna sa zameriava na menšie zostatky a využíva zložitejšie, ťažšie vystopovateľné transakčné vzory. Spoločnosť Galaxy Research sa domnieva, že každá vlna je dielom jedného operátora, no nedokáže s určitosťou povedať, či za všetkými tromi stojí ten istý útočník, keďže blockchain neposkytuje informácie o koordinácii medzi jednotlivými „vyprázdňovaniami“.
Útočník, ktorý využíva chybu v kľúčoch generovaných Coldcardom, teraz vyprázdňuje peňaženky v hodnote niekoľkých tisíc dolárov. Galaxy Research v nedeľu skoro ráno zaznamenala tretiu vlnu útokov, pri ktorej bolo medzi piatkom obedom a sobotou ráno (UTC) vyčerpaných približne 208 bitcoinov z 1 912 adries. To je len o niečo viac ako desatina bitcoinu na obeť. Prvá vlna, ktorá sa začala 30. júla, v priemere zobrala takmer celý coin – 1 083 bitcoinov z 1 196 adries za 41 minút! Celkové pozorované straty naprieč všetkými tromi vlnami dosahujú 1 367 bitcoinov, čo je takmer 89 miliónov dolárov, zo 4 585 adries.
Technické detaily a pôvod zraniteľnosti
Tretia vlna útokov sa líši od predchádzajúcich. Namesto toho, aby posielala mince každej obete na niekoľko zdieľaných zberných adries (čo uľahčovalo mapovanie prvých dvoch vĺn), posiela teraz mince každej obete na jej vlastnú destináciu. Taktiež ich parkuje do výstupov typu „pay-to-witness-script-hash“ (P2WSH), čo je formát, ktorý môže obsahovať multisignatúry alebo časové zámky, namiesto predtým používaných jednoduchých výstupov s jedným kľúčom. Pri tejto vlne útočník zoskupoval v priemere šesť obetí do jedného „výberu“, zatiaľ čo prvá vlna spracovávala len jednu obeť naraz. Okrem toho skenoval iba predvolenú odvodzovú cestu (štandardnú vetvu stromu kľúčov, ktorú peňaženka kontroluje ako prvú), namiesto testovania viacerých vetiev pre každý seed. Mohlo by ísť buď o toho istého operátora, ktorý sa prebudoval po tom, ako bol verejne identifikovaný, alebo o druhého útočníka, ktorý nezávisle prechádza rovnaký zraniteľný priestor kľúčov – blockchain ich nerozlišuje. Galaxy vyhlásila, že je presvedčená, že každá vlna je v rámci seba dielom jedného operátora a nebude tieto tri vlny spájať.
Chyba pramení z firmvéru vydaného v marci 2021, ktorý presmeroval generovanie seedu na predvídateľný softvérový generátor náhodných čísel namiesto hardvérového čipu. Tým vznikla obmedzená sada možných kľúčov, ktoré môže ktokoľvek s vedomím tejto zraniteľnosti a dostatočným výpočtovým výkonom reprodukovať offline, bez toho, aby sa dotkol samotného zariadenia. Avšak, vyprázdňovanie peňaženiek neprestalo ani takmer po troch dňoch a klesajúci priemerný „úlovok“ naznačuje, že zisková časť tohto priestoru kľúčov je už pravdepodobne prebraná.
Pôvodný zdroj: CoinDesk




