Как раз когда вы думали, что моральный дух на крипторынке не может упасть еще ниже, появляется баг с энтропией Coldcard, чтобы доказать вам обратное.
Обнаружение уязвимости в одном из самых долго работающих аппаратных кошельков индустрии в прошлую пятницу служит суровым напоминанием о том, что нет идеально безопасного места, куда можно положить все свои биткоины.
Coldcard сообщили о проблеме в генерации энтропии, затрагивающей несколько устройств Coldcard, 31 июля. С тех пор исследователи из Galaxy Digital утверждают, что злоумышленники смогли похитить более 1596 биткоинов стоимостью как минимум 100 миллионов долларов в результате нескольких скоординированных атак.
Производителям кошельков теперь приходится объяснять процесс, о котором большинство пользователей даже не задумываются: как их кошелек генерирует приватный ключ для защиты их биткоинов.
Майкл Тангума, глава отдела продуктов в компании по хранению биткоинов Onramp Bitcoin, заявил журналу:
«Вся модель основана на доверии, что поставщик сделал все правильно [...] Практически ни один человек не может проверить аппаратное обеспечение, прошивку и генерацию энтропии, лежащие в основе их устройства.»
Coinkite, компания, стоящая за Coldcard, выпустила исправления прошивки и посоветовала пострадавшим пользователям перевести средства, но этот инцидент потряс биткоин-холдеров до глубины души и поднимает неудобный вопрос:
Если кошельки Coldcard могут быть взломаны, означает ли это, что все аппаратные кошельки потенциально уязвимы?
Баг, скрытый в фундаменте
Уязвимость Coldcard не эксплуатировала сам биткоин и не ломала современную криптографию, но она ударила по чему-то гораздо более фундаментальному: случайности.
Каждый биткоин-кошелек начинается с генерации сид-фразы из пула случайных данных, что означает, что эта случайность должна быть достаточно непредсказуемой, чтобы сделать результирующие приватные ключи практически не поддающимися угадыванию. Энтропия указывает на степень этой случайности.
Если эта случайность по какой-либо причине ослаблена, злоумышленники могут сократить количество возможных ключей, которые можно сгенерировать, и в конечном итоге найти способ их воспроизвести.
По теме: Взлом Coldcard вызвал самое крупное движение менее чем 1 BTC с момента краха FTX: CryptoQuant
Coinkite впервые предупредили пользователей 31 июля, что кошельки, созданные на затронутой прошивке, следует считать находящимися под угрозой, и посоветовали клиентам перевести средства на вновь созданные кошельки. По мере того как исследователи в последующие дни глубже изучали ошибку, их внимание быстро переключилось на то, как недочет в такой критической части кошелька оставался незамеченным более пяти лет.
Разработчик Core Lightning Дастин Деттмер предположил, что проблема могла возникнуть во время изменений прошивки, внесенных в 2021 году.
Он считает, что код, предназначенный для взаимодействия с аппаратным генератором случайных чисел, вместо этого отключил его, что привело к тому, что создание кошелька стало использовать более слабый псевдослучайный генератор Yasmarang от MicroPython.
Его теория стала одним из основных объяснений того, как ошибка могла попасть в рабочую прошивку, хотя Coinkite не подтвердили именно такую последовательность событий и заявили, что опубликуют полный технический разбор «скоро». Представитель Coinkite сообщил журналу:
«В некоторых версиях прошивки существовал запасной путь генерации сида, который мог создавать слабую энтропию при генерации на самом устройстве.»
Устройства, где пользователи генерировали свою собственную энтропию через бросок кубиков или аналогичные ручные методы, «не были затронуты этим конкретным запасным путем», говорит представитель.
Слабая генерация случайных чисел (ГСЧ) не является беспрецедентной, но, в отличие от многих других уязвимостей, ее трудно обнаружить.
Эксперт по безопасности биткоина Джеймсон Лопп отметил, что уязвимости ГСЧ ранее затрагивали длинный список криптовалютных кошельков и библиотек, от Android-кошелька Blockchain.com до Trust Wallet.

Слабая генерация случайных чисел — не новая проблема. Источник: Джеймсон Лопп
Директор по безопасности продуктов Ledger Венсан Бозон говорит журналу, что «слабая случайность проходит выходные тесты», что означает, что скомпрометированные генераторы случайных чисел все еще могут производить значения, которые выглядят случайными, что затрудняет выявление недочетов.
Разные кошельки, разные предположения о случайности
Производители аппаратных кошельков сходятся во мнении, что безопасная генерация энтропии не подлежит обсуждению, но используют разные подходы для ее достижения.
По теме: Уязвимость в приложении Zilliqa для Ledger позволяет злоумышленникам восстановить приватные ключи подписанта
Философия Ledger сосредоточена на выделенном защищенном аппаратном обеспечении. Бозон говорит, что устройства Ledger генерируют сиды с помощью настоящего аппаратного генератора случайных чисел, встроенного в сертифицированный Secure Element. Источник энтропии сертифицирован по стандарту AIS-31 PTG.2, а Secure Element проходит сертификацию по Common Criteria. Он говорит:
«Этот инцидент с Coldcard был провалом в одной конкретной реализации, а не приговором безопасному самостоятельному хранению [...] Генерация этой энтропии должна быть закреплена в защищенном аппаратном обеспечении, с архитектурой, которая не может незаметно переключиться на ненадежный программный источник.»

Генерация высококачественной случайности — вот то, от чего все зависит. Источник: Шарль Гийоме
Со своей стороны, Trezor сочетает случайность, сгенерированную внутри устройства, со случайностью, предоставленной хост-компьютером, а не зависит от единственного источника энтропии, и новые модели также включают дополнительные аппаратные источники.
Компания также включает проверки энтропии, чтобы подтвердить, что устройство действительно внесло непредсказуемую случайность во время создания кошелька. Технический директор Trezor Томаш Сушанка говорит журналу:
«Вывод для всей индустрии заключается в том, что случайность не может зависеть от единственного источника или единственной строки кода, которая должна быть правильной.»
Кошелек Foundation Passport также полагается на несколько источников энтропии, подчеркивая прозрачность. Генеральный директор Зак Герберт говорит, что Passport комбинирует случайность, сгенерированную отдельными аппаратными компонентами, перед созданием кошелька.
Прошивка также публикуется как свободное и открытое программное обеспечение с воспроизводимыми сборками, поэтому независимые исследователи могут проверить, что программное обеспечение, работающее на устройстве, соответствует опубликованному коду. Герберт говорит:
«Сам баг был специфичен для Coldcard [...] Более важное предупреждение заключается в том, что это оставалось незамеченным более пяти лет, в то время как люди доверяли продукту жизненно важные суммы денег.»
Доверие, прозрачность и проверка
Настоящее различие между Ledger, Trezor и Foundation заключается не в важности случайности, а в том, как пользователи могут быть уверены, что она действительно работает.
Ledger утверждает, что независимая сертификация обеспечивает наиболее сильные гарантии. Foundation полагается на открытую разработку, воспроизводимые сборки и приветствует внешних исследователей, а Trezor сочетает открытую прошивку с многоуровневыми источниками энтропии, чтобы не зависеть от какого-либо одного компонента.
Подход Coinkite к раскрытию информации об уязвимостях также подвергся критике: несколько разработчиков биткоина раскритиковали компанию за прошлые реакции на отчеты об уязвимостях и отсутствие традиционной программы вознаграждений за баги.
По теме: Страхи перед эпидемией взломов DeFi на базе ИИ пока преувеличены — но ненадолго
Герберт утверждает, что приветствие внешних исследователей само по себе является частью создания безопасных продуктов наряду с открытой разработкой и независимыми аудитами.
Ник Перкоко, директор по безопасности в Kraken и бывший директор по безопасности в Uptake, видит в инциденте с Coldcard возможность для индустрии принять более строгие стандарты, независимо от того, какую философию дизайна выбирают производители.
«Провал с энтропией Coldcard должен стать сигналом тревоги для всей индустрии аппаратных кошельков», — сказал он, утверждая, что сегодняшние схемы сертификации часто проверяют отдельные компоненты, не подтверждая, что рабочая прошивка действительно использует их правильно.

Провал с энтропией Coldcard должен стать сигналом тревоги. Источник: Ник Перкоко
Перкоко предложил отраслевой стандарт гарантий, требующий независимой проверки источников энтропии, подтверждения того, что прошивка обращается к предназначенному аппаратному генератору случайных чисел, и сертификации, привязанной к конкретным версиям аппаратного и программного обеспечения.
Но дискуссия идет дальше технической реализации, такие голоса, как Герберт, утверждают, что открытая разработка также формирует культуру безопасности. Он указывает на программы вознаграждений за баги и конструктивное взаимодействие с независимыми исследователями как на неотъемлемые части разработки безопасных продуктов.
Что теперь делать биткоинерам?
Для пользователей Coldcard их первоочередная задача — следовать инструкциям по миграции от Coinkite, если они считают, что их кошельки были созданы с использованием затронутой прошивки.
В долгосрочной перспективе биткоинеры в целом должны использовать этот эпизод как момент обучения, причем такие эксперты, как Тангума, подчеркивают необходимость избегать архитектур проектирования, в которых любой единичный сбой может скомпрометировать их средства. Он говорит:
«Сегодня, реалистично, вам нужна мультиподпись и независимо сгенерированная энтропия [...] Митрейт, который действительно масштабируется, — это архитектурный: настройки, где ни одно устройство, поставщик или учреждение не могут потерять средства, если ошибаются.»
Итак, на данный момент ответ, кажется, отрицательный; не все аппаратные кошельки ненадежны.
Инцидент с Coldcard выявил провал в одной реализации, но он также заставил производителей приподнять завесу над процессом, лежащим в основе самостоятельного хранения: генерацией секрета, который никто другой не может предсказать.
Журнал: Одержимость 100x: Фундаментальные факторы становятся важнее по мере взросления крипторынка






