Người dùng Canada chiếm 25% thiệt hại liên quan đến lỗ hổng của Coldcard
Người dùng Canada là nhóm bị ảnh hưởng nặng nề nhất trong vụ tấn công liên tục vào ví phần cứng Coldcard, chiếm tới 25% tổng thiệt hại. Australia đứng thứ hai với 15-20%, tiếp theo là Mỹ và Thái Lan (10-15%). Tổng tài sản bị đánh cắp ước tính 116 triệu USD.
Nguyên nhân được xác định là một lỗi trong bản cập nhật firmware tháng 3/2021, cụ thể là một bộ tạo số ngẫu nhiên mới được kết nối sai, khiến nó sử dụng một bộ tạo yếu hơn một cách mặc định mà không có cảnh báo. Lỗi cấu hình này khiến khóa riêng tư được tạo ra với entropy thấp, tạo điều kiện cho kẻ tấn công 5 năm sau đó lấy cắp 70 triệu USD từ 1.200 ví chỉ trong 41 phút.
Chuyên gia Natálie Newson từ CertiK chỉ ra lỗi kỹ thuật cụ thể và kêu gọi các nhà sản xuất xem xét lại tiêu chuẩn kiến trúc, đề xuất loại bỏ cơ chế dự phòng trong môi trường sản xuất và chỉ sử dụng một nhà cung cấp RNG được phê duyệt. Bà cũng nhấn mạnh tầm quan trọng của việc thông báo ngay lập tức cho người dùng, xác định phạm vi lỗ hổng và kiểm tra kỹ lưỡng các bản vá trước khi phát hành.
Đối với người dùng bị ảnh hưởng, Newson khuyến nghị một quy trình khắc phục nghiêm ngặt: mua ví phần cứng mới, tạo cụm seed mới ngoại tuyến, xác minh bằng giao dịch thử nhỏ, chuyển toàn bộ số dư sang cấu hình mới trước khi cập nhật firmware cho thiết bị cũ. Bà cũng khuyên nên tránh "điểm hỏng duy nhất" bằng cách sử dụng ví từ nhiều nhà sản xuất khác nhau.
Sự cố này làm dấy lên những câu hỏi cơ bản về mô hình bảo mật tiêu chuẩn trong lưu trữ tự quản. Các chuyên gia chỉ ra rằng việc tự lưu trữ không loại bỏ hoàn toàn rủi ro từ bên thứ ba. Sự đồng thuận trong ngành hiện đang chuyển dịch sang các cấu hình đa nhà cung cấp, sử dụng đa chữ ký (multisig) hoặc chữ ký ngưỡng (MPC) như một tiêu chuẩn cơ bản bắt buộc, nhằm đảm bảo không có một thành phần hoặc một bên bị xâm phạm nào có thể tự di chuyển tiền.
cryptonews.ru08/06 13:52