Руководитель отдела биткоин-продуктов Bitcoin компании Block Макс Гиз выделил ключевые аспекты последнего отчёта инженерно-технического и охранного подразделения компании, расследующего утечку средств из кошельков, не использующих Bitkey. В документе рассказывается о недостатках в генерации криптографических ключей, которые сделали работу некоторых биткоин-кошельков предсказуемой.
В отчёте Block были выявлены две ключевые уязвимости, затрагивающие несколько моделей аппаратных кошельков Coldcard. Первая проблема затронула устройства Mk2 и Mk3, где ошибка прошивки привела к тому, что кошелёк стал полагаться на детерминированный программный генератор случайных чисел Yasmarang. По мнению специалистов, это может сделать генерацию кошелька более предсказуемой при определённых условиях, потенциально увеличивая риск восстановления приватного ключа.
Вторая уязвимость затрагивает модели Mk4, Mk5 и Q. Несмотря на то, что эти устройства ввели дополнительный уровень безопасности, добавив аппаратно генерируемую случайность во время запуска, специалисты Block обнаружили, что реализация сохраняет лишь небольшую часть этой энтропии в процессе повторной генерации начальных значений. Это может ограничить количество безопасной случайности, используемой для генерации начальных значений кошелька, снижая общую криптографическую стойкость процесса.
Инцидент, о котором сообщила компания Block, подчёркивает критически важные структурные реалии, касающиеся безопасности оборудования с самостоятельным хранением средств. Он показывает, что кодовые базы требуют постоянного поведенческого аудита, а полная зависимость от кода поставщика создаёт единую точку отказа и подтверждает, что ответственное раскрытие информации предотвращает массовую эксплуатацию уязвимостей.
Учитывая текущую ситуацию, пользователям Coldcard, которые сгенерировали свою сид-фразу на затронутой модели без использования ручных бросков кубиков или парольной фразы BIP-39, рекомендуется изолировать свои устройства и убедиться, что они работают на чистых компьютерах, свободных от вредоносных программ. Им потребуется выполнить полное обновление прошивки в автономном режиме, создать временный кошелёк, перевести на него свои биткоины, сгенерировать новую защищённую сид-фразу и перевести свои средства обратно в холодное хранилище.

Заместитель главного редактора Happy Coin News. Образование: экономист. Второе образование маркетинг. В криптоиндустрии с 2014 года. Неоднократно выступал в качестве эксперта на РБК. Биткоин — это не спекуляции, а свобода. Но, свобода требует личной ответственности.