Furto di Bitcoin tramite Coldcard in corso: il tuo wallet è a rischio?

  • Il furto tramite Coldcard è ancora in corso e sta drenando 594,48 monete da più dispositivi.
  • ID dei dispositivi prevedibili e tempi di avvio ripetibili permettono agli hacker di ricostruire le chiavi private.
  • Gli aggiornamenti del firmware non possono correggere le seed vecchie; gli utenti devono migrare i fondi adesso.
Promo

Un errore firmware ha disabilitato la generazione sicura di numeri casuali su diverse generazioni di cold wallet Coldcard, alimentando un furto ancora in corso che ha già sottratto 594,48 Bitcoin (BTC), per un valore di circa 38,3 milioni di dollari.

Il produttore di Coldcard, Coinkite, e il team di ingegneria Bitcoin di Block hanno ricondotto il bug a un controllo difettoso del generatore di numeri casuali (RNG). Di conseguenza, gli attaccanti possono ricostruire le chiavi private di un wallet utilizzando dettagli del dispositivo prevedibili al posto della vera casualità.

Furto di Bitcoin su Coldcard: come è successo

Il firmware di Coldcard disattiva il generatore di casualità integrato nel chip. Invece, un sistema di backup genera le chiavi del wallet a partire dal numero di serie del dispositivo e dall’orologio interno. Entrambe queste informazioni seguono schemi che un attaccante può prevedere, trasformando quello che dovrebbe essere un seed casuale in un puzzle risolvibile.

Contenuto sponsorizzato
Contenuto sponsorizzato

I dispositivi che eseguono determinati firmware rilasciati dal 2021 in poi non ottengono quasi per nulla vera casualità. I modelli più recenti offrono una correzione parziale. Tuttavia, si riduce comunque il numero di possibili combinazioni a circa quattro miliardi, una quantità che un computer moderno può facilmente esaminare. Storicamente, Block ha fatto risalire la vulnerabilità a quell’aggiornamento del 2021, mentre una successiva correzione, avvenuta un anno dopo, non è stata comunque sufficiente.

Di conseguenza, la stessa debolezza riguarda anche i paper wallet, i backup dei seed e tutte quelle funzioni che condividono la stessa fonte casuale. Il report di Block ha confermato la portata più ampia del problema. Questa configurazione ricorda l’exploit Ill Bloom, che a inizio anno ha svuotato diversi wallet tramite seed deboli.

Cosa dovrebbero fare ora gli utenti

Gli attaccanti non hanno bisogno di accesso fisico per rubare i fondi. Un indirizzo visibile o una chiave pubblica esportata sono sufficienti per fornire loro un obiettivo su cui provare le proprie ipotesi. Quando una combinazione corrisponde, l’attaccante entra in possesso della chiave privata e può trasferire immediatamente le monete.

Coinkite consiglia a tutti gli utenti interessati di generare un nuovo seed su hardware aggiornato e trasferire subito i propri fondi. Gli aggiornamenti firmware non possono annullare il danno, perché il seed debole resta comunque presente nel dispositivo.

Nel frattempo, gli utenti che hanno aggiunto una passphrase extra al proprio seed sono esposti a un rischio significativamente più basso. Anche ZachXBT ha recentemente raccomandato questo approccio per i wallet mobili.

La generazione debole delle chiavi ha già provocato perdite per detentori di crypto in passato. Allo stesso modo, un’ esposizione di una master key ha colpito l’agenzia delle tasse sudcoreana a inizio anno. Una violazione di una chiave privata ha fatto crollare il token di Humanity Protocol dell’88% a giugno.

I fornitori continuano a espandere la vendita di hardware wallet offline nei negozi retail. Tuttavia, questo evento dimostra che i bug del firmware possono minare questa promessa dall’interno del dispositivo.

Coinkite e Block dichiarano che stanno ancora valutando fino a che punto il bug si sia diffuso nei firmware più vecchi. Finché questa revisione non sarà completata, i possessori di Coldcard dovrebbero presumere che qualsiasi seed generato prima dell’aggiornamento odierno potrebbe già essere compromesso.


Per leggere le ultime analisi di mercato sulle criptovalute di BeInCrypto, clicca qui.

Disclaimer

Tutte le informazioni contenute nel nostro sito web sono pubblicate in buona fede e solo a scopo informativo generale. Qualsiasi azione intrapresa dal lettore in base alle informazioni contenute nel nostro sito web è strettamente a suo rischio e pericolo.

Contenuto sponsorizzato
Contenuto sponsorizzato