Loading market data...

Η αδύναμη δημιουργία seed οδήγησε στην κλοπή πάνω από 1.000 BTC από ψυχρά πορτοφόλια, σύμφωνα με την Galaxy Research

Η αδύναμη δημιουργία seed οδήγησε στην κλοπή πάνω από 1.000 BTC από ψυχρά πορτοφόλια, σύμφωνα με την Galaxy Research

Ένας επιτιθέμενος έκλεψε περισσότερα από 1.000 bitcoin από σχεδόν 1.200 πορτοφόλια χωρίς ποτέ να αγγίξει τις φυσικές συσκευές ψυχρής αποθήκευσης, σύμφωνα με έκθεση της Galaxy Research. Η παραβίαση βασίστηκε σε αδύναμη δημιουργία seed — ένα ελάττωμα που επέτρεψε στον επιτιθέμενο να αναδημιουργήσει ιδιωτικά κλειδιά εκτός σύνδεσης και να αδειάσει τα κεφάλαια από πορτοφόλια που θεωρούνταν ασφαλή.

Πώς λειτούργησε η επίθεση

Ο επιτιθέμενος δεν χρειάστηκε ποτέ να αποκτήσει πρόσβαση στα ίδια τα πορτοφόλια υλικού. Αντίθετα, η Galaxy Research διαπίστωσε ότι οι φράσεις seed που χρησιμοποιήθηκαν για τη δημιουργία των πορτοφολιών δημιουργήθηκαν με ανεπαρκή τυχαιότητα. Αυτή η αδυναμία επέτρεψε στον επιτιθέμενο να ανακατασκευάσει τα ιδιωτικά κλειδιά εξ ολοκλήρου εκτός σύνδεσης και στη συνέχεια να τα χρησιμοποιήσει για να μετακινήσει τα bitcoin από τα πορτοφόλια.

Τα ψυχρά πορτοφόλια έχουν σχεδιαστεί για να κρατούν τα ιδιωτικά κλειδιά εκτός σύνδεσης, αλλά αν η διαδικασία δημιουργίας seed είναι προβλέψιμη, τα κλειδιά μπορούν να αναδημιουργηθούν χωρίς ποτέ να αγγίξουν τη συσκευή. Αυτό συνέβη εδώ. Ο επιτιθέμενος δεν χρειάστηκε να χακάρει το υλικό ή να υποκλέψει μια συναλλαγή — απλώς χρειάστηκε να μαντέψει τα seed.

Έκταση της κλοπής

Η ανάλυση της Galaxy Research τοποθετεί το συνολικό κέρδος σε περισσότερα από 1.000 BTC, που ελήφθησαν από περίπου 1.200 πορτοφόλια. Η ακριβής αξία κυμαίνεται με την τιμή του bitcoin, αλλά με τις τρέχουσες τιμές ανέρχεται σε δεκάδες εκατομμύρια δολάρια. Η έκθεση δεν κατονομάζει τον κατασκευαστή των πορτοφολιών ούτε τα συγκεκριμένα θύματα, αλλά σημειώνει ότι η επίθεση στόχευσε πορτοφόλια που βασίζονταν σε αδύναμη δημιουργία seed.

Ο επιτιθέμενος δεν σταμάτησε μετά την αρχική εκκαθάριση. Η Galaxy Research αναφέρει ότι ο ίδιος δράστης συνέχισε να ψάχνει για περισσότερα ευάλωτα πορτοφόλια μετά τον πρώτο γύρο κλοπών. Αυτό υποδηλώνει ότι ο επιτιθέμενος είχε αυτοματοποιημένα εργαλεία για να σαρώνει πορτοφόλια με προβλέψιμα seed και συνέχισε να εκμεταλλεύεται την ίδια αδυναμία.

Τι σημαίνει η έκθεση για τους χρήστες ψυχρών πορτοφολιών

Τα ψυχρά πορτοφόλια συχνά διαφημίζονται ως μη παραβιάσιμα επειδή τα ιδιωτικά κλειδιά δεν έρχονται ποτέ σε επαφή με το διαδίκτυο. Αλλά αυτή η περίπτωση δείχνει ότι η ασφάλεια ενός ψυχρού πορτοφολιού εξαρτάται από το πώς δημιουργείται η φράση seed. Αν το seed δημιουργηθεί με αδύναμο γεννήτορα τυχαίων αριθμών ή με προβλέψιμο αλγόριθμο, τα κλειδιά μπορούν να παραβιαστούν χωρίς καμία φυσική πρόσβαση.

Τα ευρήματα της Galaxy Research δεν κατονομάζουν συγκεκριμένο προϊόν ή εταιρεία, οπότε δεν είναι σαφές ποια πορτοφόλια επηρεάστηκαν. Η έκθεση χρησιμεύει ως προειδοποίηση: δεν είναι όλα τα ψυχρά πορτοφόλια ίδια, και οι χρήστες θα πρέπει να επαληθεύουν ότι η συσκευή τους χρησιμοποιεί μια ισχυρή, πραγματικά τυχαία διαδικασία δημιουργίας seed.

Δεν έχουν αναφερθεί συλλήψεις και τα κλεμμένα bitcoin δεν έχουν ανακτηθεί. Η συνεχής σάρωση από τον επιτιθέμενο σημαίνει ότι περισσότερα πορτοφόλια μπορεί να εξακολουθούν να κινδυνεύουν. Η Galaxy Research δεν έχει διευκρινίσει αν μοιράστηκε τα ευρήματά της με τις αρχές επιβολής του νόμου ή με τους κατασκευαστές των πορτοφολιών που εμπλέκονται.