Milliók úsztak el egy rejtett szoftverhiba miatt

A hardvertárcákat sokan a kriptovaluták tárolásának legbiztonságosabb módjaként tartják számon. A Coldcard eszközeit különösen a bitcoin-közösség kedveli, mivel a vállalat a maximális biztonságot helyezi előtérbe. Most azonban kiderült, hogy egy szoftverhiba öt éven keresztül észrevétlen maradt, és ezt kihasználva támadók több ezer tárcát fosztottak ki. Az eset nemcsak a Coldcard számára kellemetlen, hanem komoly kérdéseket vet fel az egész hardvertárca-iparág biztonsági ellenőrzéseivel kapcsolatban.

Egy apró hiba milliókba került

A problémát a Coldcardot fejlesztő Coinkite tárta fel. A vállalat szerint a hiba még 2021 márciusában került a rendszerbe, amikor egy új kriptográfiai könyvtár bevezetése miatt módosították a seed phrase-ek generálásának folyamatát.

A fejlesztők eredetileg egy valódi véletlenszám-generátort kívántak használni, amely a hardver fizikai tulajdonságaira építve hoz létre kiszámíthatatlan számokat. Az átállás során azonban a rendszer tévedésből egy jóval gyengébb, MicroPython alapú pszeudo véletlenszám-generátort kezdett használni a tárcák létrehozásakor.

Ez azért jelentett komoly kockázatot, mert a seed phrase-ek biztonsága teljes mértékben a megfelelő minőségű véletlenszerűségen múlik. Ha a generált kulcsok kiszámíthatóbbak a kelleténél, egy támadó jóval kisebb számítási kapacitással is képes lehet rekonstruálni őket.

Közel 90 millió dollárnyi bitcoin került veszélybe

A biztonsági rés következményei már kézzelfoghatóak. A jelenleg is zajló támadássorozat során a feltételezések szerint a gyenge seed phrase-eket használják ki a támadók. Vasárnapig több mint 4500 bitcoin-cím vált érintetté, és a becslések szerint közel 90 millió dollár értékű bitcoint mozgattak el ezekről a tárcákról.

A Coinkite a sérülékenység azonosítása után azonnal leállította az összes Coldcard készülék kiszállítását, valamint megsemmisítette azokat a raktáron lévő eszközöket, amelyeken még a hibás firmware futott.

A vállalat ugyanakkor arra kérte az érintett felhasználókat, hogy semmiképpen ne dobják ki régi eszközeiket. Amennyiben a hatóságoknak sikerül visszaszerezniük az ellopott bitcoinokat, ezek a hardvertárcák fontos bizonyítékként szolgálhatnak.

Nem a véletlenszám-generátor hiányzott, hanem az ellenőrzés

A történet talán legmeglepőbb része, hogy a valódi véletlenszám-generátor végig jelen volt a rendszerben. Éppen ez okozta a problémát: a biztonsági auditok során a szakemberek meggyőződtek arról, hogy a megfelelő kód létezik és működik, azt azonban senki sem ellenőrizte, hogy a firmware ténylegesen ezt használja-e a seed phrase-ek előállításakor.

Nick Percoco, a Kraken biztonsági igazgatója szerint ez az eset komoly figyelmeztetés az egész iparág számára. Véleménye szerint nem elegendő ellenőrizni, hogy a megfelelő biztonsági komponensek szerepelnek-e a forráskódban, azt is bizonyítani kell, hogy a gyártásban futó szoftver valóban ezeket használja.

Az egész iparág számára fontos tanulság

A Coldcard esete jól mutatja, hogy egy aprónak tűnő fejlesztési hiba milyen súlyos következményekhez vezethet, ha éveken keresztül rejtve marad. A mostani incidens várhatóan nemcsak a Coldcard biztonsági folyamatait alakítja át, hanem új lendületet adhat annak is, hogy a hardvertárcák független ellenőrzése sokkal szigorúbbá váljon.

A kriptovaluták világában, ahol a felhasználók gyakran saját maguk felelnek vagyonuk biztonságáért, egyetlen hibásan működő komponens is több tízmillió dolláros veszteséget okozhat. A mostani támadás éppen ezért nem csupán egy gyártó problémája, hanem az egész ökoszisztéma számára fontos figyelmeztetés.

(Forrás: Cointelegraph)

(Címlapkép: Depositphotos)