Уязвимость в аппаратном кошельке Coldcard: миллионы долларов украдено
Аппаратный кошелёк Coldcard, считающийся одним из самых защищённых устройств для холодного хранения биткоина, был атакован из-за уязвимости в генераторе случайных чисел. Две мелкие ошибки в конфигурации сборки прошивки привели к тому, что устройство использовало программный генератор 2005 года, что позволило хакерам получить доступ к средствам пользователей. Ущерб от этого дефекта оценивается в 90,5 млн долларов.
Подробности
Уязвимость была обнаружена в моделях Mk2-Mk5 аппаратного кошелька Coldcard. Две ошибки в конфигурации сборки прошивки отключили аппаратный генератор случайных чисел и заставили устройство использовать программный генератор 2005 года. Это свело генерацию сид-фразы к эффективной энтропии в ~23 бита, что является очень небольшим пространством, которое можно перебрать за пару часов на встроенной графике обычного ноутбука. Благодаря этой уязвимости хакеры смогли получить доступ к средствам пользователей и украсть около 90,5 млн долларов.Что делать
Пользователям аппаратного кошелька Coldcard рекомендуется немедленно проверить свои средства и принять меры для защиты своих активов. Это может включать в себя обновление прошивки устройства, использование дополнительных мер безопасности, таких как многофакторная аутентификация (MFA), и регулярный мониторинг своих счетов. Итог: Уязвимость в аппаратном кошельке Coldcard является напоминанием о том, что даже наиболее защищённые устройства могут быть уязвимы для атак. Пользователям важно быть бдительными и принимать меры для защиты своих активов.Источник: Хабр — Информационная безопасность
