# Сопутствующие статьи по теме Уязвимость

Новостной центр HTX предлагает последние статьи и углубленный анализ по "Уязвимость", охватывающие рыночные тренды, новости проектов, развитие технологий и политику регулирования в криптоиндустрии.

Компания Coldcard призывает пользователей перевести биткоины, поскольку уязвимость все еще эксплуатируется

Разработчики аппаратного кошелька Coldcard срочно призвали пользователей перевести свои биткоины, подтвердив, что уязвимость, позволившая злоумышленникам вывести до $114 млн, остается активной. Риск касается владельцев моделей Mk3 (с прошивкой 4.0.1+) и Mk4/Mk5/Q (с прошивкой ниже 5.6.0/1.5.0Q). Им необходимо вручную обновить прошивку, создать новую сид-фразу и перевести средства. Исключение составляют пользователи, применявшие функцию «броска кубиков» для генерации ключа, так как их кошельки не затрагивает уязвимость. Проблема, существовавшая с 2021 года, связана с недостаточной энтропией в генерации сид-фразы в определенных условиях, что позволяет злоумышленникам угадать ключ. Эксперты подчеркивают критическую важность надежной аппаратной генерации энтропии для безопасности средств.

cryptonews.ru08/05 18:06

Компания Coldcard призывает пользователей перевести биткоины, поскольку уязвимость все еще эксплуатируется

cryptonews.ru08/05 18:06

Уязвимость Coldcard стала худшей для канадских держателей карт

Уязвимость в аппаратном кошельке Coldcard сильнее всего ударила по пользователям из Канады, на которых пришлось 25% всех убытков. Это связано с большой популярностью устройства в регионе, чему способствовала реклама местных инфлюенсеров. По оценкам, общие потери от взлома составляют от 110 до 150 миллионов долларов США. Атака затронула более 5200 адресов, с которых было украдено свыше 1816 BTC. Эксперты отмечают, что атака носит многоэтапный характер, и после раскрытия уязвимости к ней подключились и другие злоумышленники. Для противодействия подобным угрозам была запущена инициатива Red Team, которая использует анализ на базе искусственного интеллекта для поиска уязвимостей в ключевых элементах экосистемы Bitcoin. Команда уже просканировала 150 репозиториев кода. Всем владельцам кошельков Coldcard настоятельно рекомендуется обновить прошивку, создать новый безопасный сид-фразу и перевести средства на новый кошелек, установив повышенную комиссию для приоритетного подтверждения транзакции.

cryptonews.ru08/05 17:56

Уязвимость Coldcard стала худшей для канадских держателей карт

cryptonews.ru08/05 17:56

Означают ли атаки на Coldcard, что теперь все аппаратные кошельки ненадежны?

Открытие уязвимости в генерации энтропии в аппаратных кошельках Coldcard, приведшее к потере средств, вызвало серьезные вопросы о безопасности всех аппаратных кошельков. Ошибка, связанная со слабой генерацией случайных чисел в некоторых версиях прошивки, оставалась незамеченной более пяти лет. Производители кошельков, такие как Ledger, Trezor и Foundation, подчеркивают, что инцидент касается конкретной реализации, а не всей концепции. Они используют разные подходы для обеспечения безопасности: специализированные защищенные элементы, несколько источников энтропии и открытое программное обеспечение. Эксперты считают, что этот случай должен послужить сигналом для всей отрасли к ужесточению стандартов проверки и сертификации. Для пользователей ключевой вывод — важность архитектурных решений, таких как мультиподпись и независимо генерируемая энтропия, чтобы сбой одного устройства не мог привести к потере средств.

cointelegraph08/05 13:37

Означают ли атаки на Coldcard, что теперь все аппаратные кошельки ненадежны?

cointelegraph08/05 13:37

В Dragonfly оценили предотвращение взлома Coldcard в $2

Атаку на холодные кошельки Coldcard, приведшую к краже криптовалюты, можно было предотвратить с помощью проверки кода ИИ всего за $2, считает управляющий партнер Dragonfly Хасиб Куреши. Он утверждает, что кибербезопасность теперь сводится к объёму финансовых затрат на использование передовых ИИ для поиска уязвимостей. На основе тестов с моделью Claude, обнаружившей ошибку в коде Coldcard за 8-20 минут, и тарифов API Zhipu AI, Куреши оценил стоимость такого превентивного сканирования примерно в $2. Между тем, согласно данным Galaxy Research, уязвимостью воспользовались не менее 15 различных злоумышленников. Благодаря поступающим от пользователей сообщениям аналитикам удалось выявить новые волны атак. Совокупный ущерб от трёх подтверждённых волн оценивается в $100 млн, а с учётом потенциальной четвёртой — может достичь $130 млн. Ранее сообщалось о краже около 594,5 BTC у 500 владельцев Coldcard. На фоне инцидента компании Trezor и Foundation предупредили пользователей о фишинговых рассылках.

cryptonews.ru08/05 09:15

В Dragonfly оценили предотвращение взлома Coldcard в $2

cryptonews.ru08/05 09:15

Уязвимостью холодного кошелька Coldcard воспользовались 15 злоумышленников

Более 15 отдельных злоумышленников воспользовались критической уязвимостью в аппаратном кошельке Coldcard. По оценкам Galaxy Research, потери от эксплойта составили около $100 млн, а с учётом новой, четвёртой волны атак могут достичь $130 млн. Уязвимость заключалась в ошибке прошивки, снизившей энтропию приватного ключа до 40 бит вместо стандартных 128 бит, что значительно упростило задачу атакующим. Управляющий партнёр Dragonfly Хасиб Куреши отметил, что затраты в примерно $2 на проверку кода с помощью ИИ могли предотвратить инцидент, так как некоторые модели обнаружили уязвимость менее чем за 20 минут. Атака возобновила дискуссии о безопасности холодных кошельков. Эксперты проводят параллели с уязвимостью «Milk Sad» 2023 года, подчёркивая, что подобные ошибки в генерации ключей, хотя и реже, могут встречаться в любых продуктах. Случай Coldcard демонстрирует, как снижение стоимости поиска уязвимостей благодаря ИИ увеличивает риски в криптосфере.

cryptonews.ru08/05 09:05

Уязвимостью холодного кошелька Coldcard воспользовались 15 злоумышленников

cryptonews.ru08/05 09:05

MARA открывает «Слипстрим» для публики, пока жертвы «Колдкард» спешат спастись

Компания MARA Holdings, занимающаяся майнингом биткойнов, открыла для публики свой сервис Slipstream, позволяющий отправлять транзакции напрямую в её майнинговый пул, минуя общедоступный мемпул. Это позволяет сохранять транзакции в тайне до момента их включения в блок. Актуальность услуги резко возросла из-за обнаруженной серьёзной уязвимости в аппаратных кошельках Coldcard. Ошибка в прошивке, присутствовавшая с марта 2021 года, существенно снижала криптографическую стойкость сид-фраз, позволяя злоумышленникам подбирать их. В результате хакеры похитили биткойны на сумму, по последним оценкам, около 116 миллионов долларов. Для владельцев уязвимых кошельков, особенно использующих мультиподписи, публичная отправка транзакции для перевода средств на новый адрес создаёт риск. Злоумышленник, отследив такую транзакцию, может перехватить её, предложив более высокую комиссию. Slipstream устраняет это «окно уязвимости», так как транзакция не видна в сети до подтверждения в блоке, добытом MARA. Сервис, первоначально запущенный в 2024 году для сложных транзакций, теперь работает без ограничений и дополнительных сборов. Пользователи платят только стандартные комиссии сети Биткойн. Однако срок подтверждения зависит от хешрейта пула MARA (около 5,37%), поэтому рекомендуется устанавливать конкурентоспособные комиссии. Эксперты рассматривают Slipstream как практичный инструмент для безопасного вывода средств из скомпрометированных кошельков Coldcard в текущей кризисной ситуации, а не как замену публичному мемпулу для обычных переводов.

cryptonews.ru08/05 09:00

MARA открывает «Слипстрим» для публики, пока жертвы «Колдкард» спешат спастись

cryptonews.ru08/05 09:00

Размышления после истории с Coldcard: почему корейские пользователи избежали потерь, а англоязычное сообщество сильно пострадало?

Кризис с аппаратным кошельком Coldcard, разразившийся на прошлых выходных, нанес значительный ущерб англоязычному биткойн-сообществу, в то время как корейские пользователи избежали потерь. По данным статьи, это произошло благодаря разному подходу к самохранению. Корейское сообщество, имеющее сильную культуру автономного («воздушного зазора») управления ключами, активно продвигало метод генерации сид-фраз с помощью физических игральных костей, минимизируя зависимость от встроенного генератора случайных чисел Coldcard. Его лидеры сохраняли нейтралитет, не имея тесных связей с производителем. В англоязычном же сообществе, как отмечается, излишнее доверие к Coldcard было усилено влиятельными лицами и подкастерами, некоторые из которых имели спонсорские или личные связи с компанией Coinkite. Это создало «эффект эхо-камеры», где объективная оценка рисков была ослаблена. Автор призывает применять принцип «Не доверяй, проверяй» не только к коду, но и к фильтрации информации, учитывая возможные финансовые предубеждения и связи её источников. Инцидент высветил структурную проблему чрезмерной зависимости от мнения влиятельных лиц и утраты нейтралитета в обсуждениях.

marsbit08/05 08:47

Размышления после истории с Coldcard: почему корейские пользователи избежали потерь, а англоязычное сообщество сильно пострадало?

marsbit08/05 08:47

Компания Coldcard опубликовала новое заявление по поводу масштабного взлома биткоинов!

Компания Coldcard, производитель аппаратных биткоин-кошельков, выпустила срочное предупреждение о безопасности. Угроза, связанная с уязвимостью в процессе генерации ключей, привела к убыткам около 40 миллионов долларов и еще не устранена полностью. Компания настоятельно рекомендует всем пользователям немедленно перевести свои средства на новые кошельки и создать совершенно новые сид-фразы для восстановления. Также необходимо обновить прошивку и перестать использовать адреса, созданные устаревшими методами. Coldcard опровергла слухи о том, что новейшее обновление навсегда выводит устройства из строя. В случае временной ошибки генератора случайных чисел (TRNG) проблема решается полным отключением устройства от питания и его перезапуском. Разработчики заявили, что нет доказательств необратимого повреждения устройств текущим патчем. В настоящее время команда работает над новым обновлением, которое сделает восстановление системы генерации случайных чисел более безопасным. Оно будет включать ограничение попыток, обнаружение ошибок и очистку старых данных. Поддержка модели Mk3 будет реализована в отдельном обновлении программного обеспечения.

cryptonews.ru08/04 19:31

Компания Coldcard опубликовала новое заявление по поводу масштабного взлома биткоинов!

cryptonews.ru08/04 19:31

Производители криптокошельков предупредили о фишинге

Производители аппаратных криптокошельков Trezor и Foundation предупредили пользователей о всплеске фишинговых атак на фоне инцидента с уязвимостью Coldcard. Мошенники рассылают письма, имитирующие официальные компании, и призывают пройти «аппаратный аудит», что ведет к установке вредоносного ПО или переходу на фальшивые сайты. Обе компании подчеркивают, что никогда не запрашивают у пользователей сид-фразу восстановления. Инцидент с Coldcard связан с критической уязвимостью в генерации сид-фраз в некоторых версиях прошивки, что потенциально позволяло злоумышленникам подбирать ключи. По данным Galaxy Research, подтвержденный ущерб от трех волн атак составляет около 1596 BTC (~7300 адресов), а общие потери могут достичь 2055 BTC ($130 млн). Coinkite выпустила исправления, но для защиты средств владельцам уязвимых устройств необходимо обновить прошивку, создать новую сид-фразу и перевести активы на новые адреса.

cryptonews.ru08/04 14:59

Производители криптокошельков предупредили о фишинге

cryptonews.ru08/04 14:59

По крайней мере, 15 злоумышленников использовали уязвимость Coldcard: Galaxy

Согласно отчету Galaxy Digital, не менее 15 злоумышленников использовали уязвимость в кошельках Coldcard, что привело к потерям на сумму около $100 млн в результате трех подтвержденных волн атак. Общая сумма ущерба с учетом четвертой подозреваемой волны может достичь $130 млн в биткоинах. Инцидент возобновил дебаты о безопасности аппаратных кошельков. Уязвимость, как отмечают эксперты, связана с низким уровнем энтропии (40 бит) приватного ключа Coldcard из-за ошибки в прошивке, что упростило задачу атакующим. Партнер Dragonfly Хасиб Куреши заявил, что простая «искусственная интеллектуальная защита» стоимостью около $2 могла бы предотвратить эксплойт, ссылаясь на сообщения, что некоторые ИИ-модели обнаружили эту уязвимость за 20 минут. Однако аналитик Tatsapat Saerejittima из Tokenomist сомневается, что ИИ мог бы самостоятельно найти уязвимость до ее публичного раскрытия, так как тесты проводились уже после инцидента. Сооснователь Castle Labs Франческо отметил, что растущие возможности ИИ-моделей значительно сокращают время и стоимость поиска уязвимостей в криптовалютной сфере, и эта тенденция будет усиливаться.

cointelegraph08/04 14:46

По крайней мере, 15 злоумышленников использовали уязвимость Coldcard: Galaxy

cointelegraph08/04 14:46

活动图片