A
A
  • Angol
  • Magyar
  • 17 perc

Coldcard pénztárcákat ért támadás: 100 millió dolláros Bitcoin-lopás öt éves programhiba miatt

Egy öt éve rejtett programhiba miatt több mint 100 millió dollárnyi Bitcoint loptak el a legbiztonságosabbnak hitt hardveres pénztárcákból, és csak néhány extra védelmi lépés mentette meg a legfelkészültebb felhasználókat.

Kifejezetten a hardveres pénztárcák, különösen a Coldcard készülékek sebezhetőségeit vizsgálja ez az összefoglaló. Az elmúlt napokban több mint 100 millió dollárnyi Bitcoint loptak el úgy, hogy a támadók egy öt éve fennálló, eddig ismeretlen programhibát használtak ki, amely gyakorlatilag lecsökkentette a generált kulcsok biztonsági szintjét.

A részletek alapján semmilyen klasszikus felhasználói hiba – például adathalász oldal meglátogatása vagy fertőzött számítógép használata – nem történt. Az áldozatok maradéktalanul követték a biztonsági ajánlásokat, a pénztárcákat fizikailag elkülönített helyen tárolták, mégis kompromittálódtak. Emellett érdekes, hogy a támadók teljesen automatizált szkriptekkel söpörték ki a pénztárcákat, kihasználva, hogy az eszközök hibásan generálták a seed phrase-eket és más bizalmas kulcsokat.

Kiemelt hangsúlyt kap annak vizsgálata, hogy pár extra, opcionális biztonsági lépés – például elegendő számú fizikai dobókocka használata, plusz jelszavas védelem vagy multi-sig konstrukció – miért volt elegendő a lopások kivédésére. Érdekes kérdéseket vet fel, hogy vajon át kell-e értékelni a felhasználói önmegőrzés minimumát, illetve elég körültekintők, felkészültek-e az átlagfelhasználók a biztonság minden aspektusában.

Mindezek mellett szóba kerül, hogy maga a véletlenszám-generálás hiányossága mennyire általános, aligha feltűnő, mégis kritikus hiba a kriptopénztárcák világában, gyakran évekre rejtve marad. A történet után a szokásos tanulságok helyett inkább arra ösztönöz, hogy mindenki gondolja át saját szerepét és felelősségét az önálló kulcsképzésben és -kezelésben.