Egy támadó kihasználta bizonyos Coldcard hardveres pénztárcák által generált gyenge titkosító kulcsokat, és július 30-án több száz címről összesen több tízmillió értékű bitcoint lopott el.
A Coldcard-sebezhetőség magyarázata: Ki vesztette el a bitcoinját, és kik vannak veszélyben?

Főbb tanulságok
- A Coldcardhoz kapcsolódó lopások július 30-án több száz pénztárcából szipolyázták ki a bitcoinokat.
- A Coinkite szerint az Mk3 magok entrópiája 128 bit helyett körülbelül 40 bit volt.
- A Coldcard-felhasználóknak javított firmware-t kell telepíteniük, és új magokat kell létrehozniuk, mielőtt pénzt utalnának.
A Galaxy Research részletes elemzése szerint a lopás magja egy szorosan összehangolt, körülbelül 25 percig tartó roham keretében zajlott le, míg egy későbbi, átfogóbb elemzés körülbelül 1 196 címet és akár 1 083 bitcoint – közel 70 millió dollár értékben – kapcsolt össze egy körülbelül 41 percig tartó tevékenységgel. A végleges számok változhatnak, mivel a nyomozók továbbra is nyomon követik a tranzakciókat a nyilvános Bitcoin-blokkláncon.
Egy 5 éves hiba világszerte érintette a Bitcoin-pénztárcákat
Az érintett pénztárcák többségében olyan hosszú távú tulajdonosokéi voltak, akik helyreállítási magjaikat olyan Coldcard-eszközök segítségével generálták, amelyek 2021 márciusától kiadott, sebezhető firmware-t futtattak. A Coldcard egy légszigetelt hardveres pénztárca, amelyet a kanadai Coinkite gyártó készített, és amelynek célja, hogy a bitcoin (BTC) kulcsokat elszigetelje az internethez csatlakozó eszközöktől.
A kiürített címek közül sok évek óta inaktív volt. A támadó gyorsan járt el, magasabb fix tranzakciós díjakat fizetett, és nem hagyott visszajáró kimeneteket, ami azt jelenti, hogy minden címet teljesen kiürített. Ez a mintázat inkább egy előre elkészített privát kulcsok listáját felhasználó automatizált műveletre utalt, mintsem arra, hogy az ügyfelek önállóan mozgatták volna a pénzeszközeiket.
A lopást nem adathalászat, a felhasználók számítógépén található rosszindulatú szoftver, fizikai eszközlopás vagy hagyományos távoli behatolás okozta. Ehelyett egy firmware-hiba gyengítette a véletlenszerűséget, amelyet egyes Coldcard-eszközök a pénztárca magjainak létrehozásakor alkalmaztak. Ezek a magok normálisnak tűntek, de a lehetséges kombinációk sokkal szűkebb tartományából származtak, mint amit a felhasználóknak ígértek.
A Coldcard véletlenszám-generátora észrevétlenül meghibásodott
A Bitcoin-pénztárca magja egy titkos, általában 12 vagy 24 szóból álló sorozat, amelyből a pénztárca generálja a címeit és a privát kulcsait. Egy megfelelően generált 12 szavas mag 128 bit entrópiát tartalmaz, ami egy olyan technikai mértékegység, amely a lehetséges kombinációk hatalmas számát írja le, így a mag kitalálása gyakorlatilag lehetetlen.
A Coldcard-eszközöknek ezt a véletlenszerűséget a készülék mikrovezérlőjében található hardveres véletlenszám-generátorból kellett volna nyerniük. Az alkatrész olyan fizikai elektromos zajból merít, amelyet egy külső megfigyelő nem tudna előre jelezni.
A 2021-es szoftverkönyvtár-átállás során azonban a Coinkite nyilvánosságra hozta, hogy két, azonos interfésszel rendelkező véletlenszám-generáló funkció összekeveredett. Az egyik az eszköz megfelelő hardveres generátorához nyúlt hozzá, a másik pedig egy gyenge szoftveres tartalék megoldás volt, amelyet olyan táblák számára szántak, amelyek nem rendelkeztek megfelelő hardverrel.
Egy konfigurációs beállítás letiltotta az alapértelmezett MicroPython hardveres útvonalat, mivel a Coinkite saját hardveres wrappert biztosított. A szoftver csak azt ellenőrizte, hogy létezik-e ez a beállítás, nem pedig azt, hogy engedélyezve van-e. Mivel a beállítás jelen volt, de nulla értéket kapott, a fordítás sikeresen befejeződött, miközben a kezdőérték-generálás észrevétlenül átállt a gyengébb szoftveres generátorra.
A gyári adatok és az időzítés felváltotta a valódi véletlenszerűséget
Ez a tartalék megoldás nagymértékben támaszkodott a kiszámítható eszközadatokra, beleértve a sorozatszámhoz hasonló chip-azonosítót és az indítási időzítéshez kapcsolódó belső óraértékeket. Egy támadó, aki szűkíteni tudná ezeket a bemeneti adatokat, sokkal kisebb keresési területtel szembesülne, mint a biztonságosan generált magtól várható 128 bites tartomány.
A Coinkite a jelenlegi feltételezések alapján a sebezhető Mk3 magok effektív keresési terét körülbelül 40 bitre becsülte. Ez még mindig nagy számú lehetőséget jelent, de speciális számítástechnikai berendezésekkel átkutatható, különösen akkor, ha a támadó összehasonlíthatja a lehetséges magokat a blokkláncon látható bitcoin-címekkel.

A későbbi Coldcard-modellek, köztük az Mk4, a Q és az Mk5, biztonsági elemből származó véletlenszerűséget is beépítettek. Azonban ennek csak egy korlátozott része jutott el az érintett generátorhoz, így a javított firmware telepítése előtt létrehozott magoknál a becsült effektív entrópia 72 bit maradt. Ez erősebb volt, mint az Mk3-as megoldás, de még mindig elmaradt a tervezett 128 bites szabványtól.
A különbség hasonló ahhoz, mintha egy valóban véletlenszerű zárkódot kicserélnénk egy olyanra, amely a zár sorozatszámából és az első bekapcsolás idejéből származik. Az így kapott kombináció véletlenszerűnek tűnhet, de aki ismeri a képletet és meg tudja becsülni a kiindulási információkat, az képes azt reprodukálni. Sok felhasználó vált át, nemcsak az Mk3-as eszközökről, hanem az Mk4-es, Q-s és Mk5-ös modellekről is.
A Coinkite arra kéri a felhasználókat, hogy hozzanak létre teljesen új magokat
A Coinkite biztonsági figyelmeztetéseket tett közzé és kijavította a firmware-t, miután tudomást szerzett az aktív fenyegetésről. A vállalat közölte, hogy azoknak a felhasználóknak, akik az érintett firmware-en generáltak magokat, teljesen új magot kell létrehozniuk a kijavított verzió használatával, és át kell utalniuk a bitcoinjaikat az adott mag által ellenőrzött címekre.
A frissítés telepítése önmagában nem elegendő. A hibás rendszer alatt létrehozott mag véglegesen sebezhető marad, mivel a firmware-frissítés nem tud véletlenszerűséget adni a már létező szavakhoz.
A Coinkite azt tanácsolta a felhasználóknak, hogy frissítsék eszközüket, hozzanak létre egy új magot, ellenőrizzék a biztonsági másolatot és a pénztárca ujjlenyomatát, erősítsék meg a fogadó címet, küldjenek egy kis teszt tranzakciót, majd utalják át a fennmaradó egyenleget. A felhasználóknak meg kell őrizniük a régi biztonsági másolatot, amíg az átutalás megerősítésre nem kerül, de a régi magot már nem szabad biztonságosnak tekinteniük.
A vállalat azonosította a kijavított kiadásokat, beleértve az Mk3 4.2.0-s vagy újabb verzióját, az Mk4 és Mk5 5.6.0-s vagy újabb verzióját, valamint a Q 1.5.0Q-s vagy újabb verzióját, a megfelelő Edge-verziókkal együtt. A Tapsigner, az Opendime és a Satscard termékek eltérő kódot használnak, és a jelentések szerint nem érintette őket a probléma.
A hozzáadott biztonsági intézkedések védelmet nyújtottak egyes Coldcard-tulajdonosoknak
Azok a felhasználók, akik a mag generálásakor elegendő független kockadobást adtak hozzá, jelentős védelmet élveztek, mivel saját véletlenszerűségük felülmúlta a hibás szoftverbeli bemenetet. A Coinkite szerint legalább 50 független, tisztességes kockadobás megfelelő védelmet nyújtott ez ellen a problémával szemben, bár a további dobások szélesebb biztonsági tartalékot biztosíthatnak.
Egy erős BIP-39 jelszó szintén létrehoz egy külön pénztárcát, amelyet a magszavakból önmagukban nem lehet rekonstruálni. A több aláírásos pénztárcák – amelyeknél a bitcoin átutalásához több eszközről vagy helyről származó kulcsokra van szükség – nagyrészt vagy teljes mértékben védve voltak, amennyiben a sebezhető Coldcard-mag csupán az aláírási folyamat egyik részét képezte.
Ezek a biztonsági intézkedések azonban opcionálisak voltak. Úgy tűnik, hogy sok áldozat betartotta az akkor elérhető általános biztonsági tanácsokat: vásároljon elismert hardveres pénztárcát, generálja a magot offline módban, védje meg a biztonsági másolatot, és soha ne írja be azt internetkapcsolattal rendelkező eszközbe.
A Coinkite vállalja a felelősséget, miközben a vita az AI felé fordul
A Coinkite vezérigazgatója, Rodolfo Novak – akit széles körben NVK néven ismernek – július 31-én nyilvánosan bocsánatot kért, és kijelentette, hogy a vállalat teljes felelősséget vállal a firmware-hibaért. „Sajnálom, és teljesen letört vagyok. Csapatunknak összetört a szíve a tegnapi hírek miatt” – írta Novak. Elismerte, hogy a javítás az újonnan létrehozott magokat biztosítja, de a sebezhető szoftver alatt generált magokat nem tudja helyreállítani.

Novak kifejtette, hogy a Coinkite a részletek ellenőrzése után teljes körű műszaki jelentést fog közzétenni, és segítséget nyújt az érintett felhasználóknak a rendőrségi feljelentések, biztosítási kárigények vagy független vizsgálatok kezdeményezésében. Emellett figyelmeztette a fejlesztőket, hogy a mesterséges intelligencia (AI) eszközök ma már gyorsabban képesek átvizsgálni a régi, nyilvánosan elérhető kódokat rejtett sebezhetőségek után kutatva, mint amennyire a hagyományos ellenőrzési folyamatok képesek lennének azokat felismerni.
A Coinkite hangsúlyozta, hogy feltételeznie kell, hogy egy támadó AI-t használt a nyílt forráskódú firmware-jének vizsgálatához, bár nincs bizonyíték arra, hogy pontosan hogyan fedezték fel a hibát. A vállalat azt is elismerte, hogy egy vezető AI-modellel nemrég elvégzett vizsgálat nem tudta azonosítani a problémát. Több versenytárs hardveres pénztárca-gyártó is a közösségi médiában jelezte, hogy termékeiket nem érinti a probléma.
„A Ledger-t nem érinti a nemrég közzétett Coldcard Mk3-ra vonatkozó biztonsági figyelmeztetés” – közölte a vállalat az X felhasználóival a Coldcard-incidens után. „A Ledger-eszközök egy tanúsított, közvetlenül a Secure Element chipbe beépített valódi véletlenszám-generátort (TRNG) használnak, amely minden 24 szóból álló titkos helyreállítási kifejezéshez teljes 256 bites entrópiát generál.”
„Trezor-felhasználók: a pénzetek biztonságban van” – magyarázta pénteken a Trezor hardveres pénztárca-gyártó. „A legutóbbi Coldcard-probléma kizárólag a saját, egyedi firmware-jükre és arra korlátozódik, hogy egyes eszközeik hogyan generálták a véletlenszerűséget. A Trezor nem használja azt a kódot.”
A Trezor X fiók hozzátette:
„Mi mindig több független véletlenszám-forrást kevertünk össze (eszköz hardvere + gazdagép + az újabb modellek biztonsági elemei). Őszintén sajnáljuk mindazokat, akik bitcoint vesztettek.”
Mire kell figyelniük a Coldcard-felhasználóknak
A támadó kiléte továbbra is ismeretlen, és az ellopott bitcoin bármikor elmozdulhat a konszolidációs címekről. A nyomozók még mindig azon dolgoznak, hogy megállapítsák, hány sebezhető magot generáltak valójában, mennyi bitcoin maradt veszélyben, és hogy a támadó azonosított-e már további nagy értékű pénztárcákat. Lehet azonban, hogy a Coinkite-nak nincs sok információja a régebbi tulajdonosokról.
„Érdekes kétélű kard: a Coinkite 120 nap elteltével törli az összes ügyféladatát az adatvédelmi incidensek elleni védelem érdekében” – számolt be az X-en a Casa társalapítója, Jameson Lopp. „Ez azt jelenti, hogy nem tudják felvenni a kapcsolatot azokkal az ügyfelekkel, akik az elmúlt 5 évben sebezhető coldcardokat vásároltak, hogy figyelmeztessék őket erre a sebezhetőségre.”

Az eset azt is próbára fogja tenni, hogy a Coinkite vissza tudja-e állítani a Coldcardba vetett bizalmat, és hogy a hardveres pénztárca-gyártók bevezetnek-e szigorúbb, független ellenőrzéseket a maggenerálás terén. A felhasználók számára a legfontosabb teendő egyszerűbb: bárki, aki az érintett firmware-en hozott létre magot erős, független kockaentrópia, jelszó vagy többaláírásos védelem nélkül, azt sérültnek kell tekintenie, és óvatosan át kell helyeznie a pénzeszközeit egy újonnan generált pénztárcába.
A pusztító lopáson túl a közösség tagjai riasztanak, és arra buzdítják a többieket, hogy terjesszék a hírt, mielőtt további sebezhető pénztárcákat kiürítenének.
Ezt a cikket mesterséges intelligencia segítségével fordították le angolról. Az eredeti angol nyelvű változat a hiteles forrás; az automatikus fordítások pontatlanságokat tartalmazhatnak, különösen a jogi és szabályozási terminológiában.















