Безопасность

Кубики против хакеров: почему южнокорейские биткоинеры не пострадали от взлома Coldcard

Южнокорейское сообщество держателей биткоина практически не понесло прямых потерь во время атаки на аппаратный кошелек Coldcard — при том, что устройство было широко распространено именно среди самых опытных местных пользователей. Ошибка в генерации случайных чисел в отдельных моделях Coldcard позволила злоумышленникам получить доступ к уязвимым seed-фразам и вывести биткоины по крайней мере 15 злоумышленникам. Совокупные потери превысили 1 596 $BTC — около $130 млн, — а пострадавшими оказались тысячи адресов.

Производитель отреагировал на инцидент решением уничтожить оставшиеся партии уязвимых устройств и призвал пользователей сгенерировать новые seed-фразы. По данным независимых аналитиков, число затронутых адресов достигало около 7 300, а с учётом предполагаемых, но не подтверждённых случаев, общий объём потерь мог доходить до 2 тыс. $BTC.

На этом фоне Южная Корея выделяется резко: локальные отчёты фиксируют минимальный ущерб, хотя опытные держатели именно там одними из первых начали использовать Coldcard за его функцию «холодного» хранения без подключения к сети. Аналитик Коджи Хигаси (Koji Higashi) объяснил этот разрыв не техническим везением, а сложившейся годами культурой самостоятельного и осторожного подхода к хранению активов внутри местного сообщества.

Ручная генерация вместо доверия к прошивке

Лидеры корейского сообщества давно продвигали идею генерировать seed-фразы и энтропию независимо от устройства, не полагаясь на встроенный генератор случайных чисел ни одного производителя. Рекомендуемые методы намеренно аналоговые:

  • бросок игральных костей или подбрасывание монеты для получения истинной случайности;

  • создание мнемонической фразы BIP39 полностью офлайн, без подключённых устройств;

  • для 12-словной фразы — 128 подбрасываний монеты, для 24-словной — 256, с переводом двоичного кода в десятичный при помощи обычного калькулятора, а не смартфона.

Местные гайды подробно описывают эту процедуру шаг за шагом. Дальше — сверка полученных слов с распечатанным списком BIP39 и использование автономных инструментов вроде SeedSigner исключительно для проверки контрольной суммы, без выхода в сеть на любом из этапов.

Почему англоязычные комьюнити пострадали сильнее

Англоязычные сторонники самостоятельного хранения активов, несмотря на высокий уровень технической грамотности, в среднем понесли куда более ощутимые потери. Хигаси связывает это с особенностями информационных потоков внутри сообщества:

  • чрезмерная опора на инфлюенсеров, часть которых имеет спонсорские соглашения или тесные связи с производителем Coldcard — компанией Coinkite, — что могло усиливать необоснованное доверие к заявлениям о безопасности устройства;

  • эффект эхо: общая идеологическая солидарность внутри комьюнити подкрепляла уверенность в продукте, уязвимость которого никто независимо не проверял;

  • корейские лидеры действовали иначе — без коммерческих или личных связей с производителем они давали более нейтральную оценку рисков, и подписчики реально следовали этим советам.

Принцип биткоина «не доверяй, а проверяй» в этом случае оказался применим не только к коду, но и к источникам информации. Практический вывод из истории простой: создавать seed-фразы самостоятельно физическими методами там, где это возможно, и по умолчанию не доверять встроенному генератору случайных чисел ни одного устройства.

Мнение ИИ

С точки зрения технического анализа данных не все методы ручной генерации seed-фразы дают одинаковый выход энтропии на единицу усилий. Бросок игральной кости несет около 2,585 бита информации, а стандартная схема «чет/нечет» отбрасывает большую часть этого объема, сводя каждый бросок к одному биту, тогда как обработка через хеш-функцию способна сохранить почти весь потенциал броска. Интересно, что документация Coldcard с 2020 года содержит инструкцию, согласно которой рекомендуется 99 бросков кости для приближения к 256-битному запасу прочности.

Отдельная сложность в том, что физическая случайность броска не гарантирует полную независимость исходов при усталости или небрежности исполнителя, а аппаратные генераторы на основе шумовых процессов решают эту проблему иначе, но требуют доверия к самой микросхеме. Какой из этих компромиссов — ручной или аппаратный — предпочтительнее для массового пользователя, остается открытым вопросом.

Источник

Добавить комментарий

Кнопка «Наверх»
  • bitcoinBitcoin (BTC) $ 64,406.00
  • ethereumEthereum (ETH) $ 1,908.55
  • tetherTether (USDT) $ 0.999219
  • usd-coinUSDC (USDC) $ 0.999586
  • tronTRON (TRX) $ 0.326853
  • dogecoinDogecoin (DOGE) $ 0.068710
  • leo-tokenLEO Token (LEO) $ 9.76
  • zcashZcash (ZEC) $ 493.16
  • cardanoCardano (ADA) $ 0.202111
  • moneroMonero (XMR) $ 366.33
  • chainlinkChainlink (LINK) $ 8.20
  • stellarStellar (XLM) $ 0.160594
  • daiDai (DAI) $ 0.999896
  • bitcoin-cashBitcoin Cash (BCH) $ 213.38
  • litecoinLitecoin (LTC) $ 45.37
  • hedera-hashgraphHedera (HBAR) $ 0.068176
  • crypto-com-chainCronos (CRO) $ 0.053119
  • okbOKB (OKB) $ 85.51
  • ethereum-classicEthereum Classic (ETC) $ 6.49
  • kucoin-sharesKuCoin (KCS) $ 6.57
  • algorandAlgorand (ALGO) $ 0.089595
  • cosmosCosmos Hub (ATOM) $ 1.36
  • true-usdTrueUSD (TUSD) $ 0.995361
  • vechainVeChain (VET) $ 0.004626
  • dashDash (DASH) $ 30.77
  • decredDecred (DCR) $ 12.52
  • tezosTezos (XTZ) $ 0.201061
  • iotaIOTA (IOTA) $ 0.034129
  • neoNEO (NEO) $ 1.85
  • basic-attention-tokenBasic Attention (BAT) $ 0.066781
  • qtumQtum (QTUM) $ 0.646902
  • 0x0x Protocol (ZRX) $ 0.079966
  • ravencoinRavencoin (RVN) $ 0.003558
  • ontologyOntology (ONT) $ 0.038179
  • paxos-standardPax Dollar (USDP) $ 0.999627
  • iconICON (ICX) $ 0.022445
  • wavesWaves (WAVES) $ 0.208137
  • liskLisk (LSK) $ 0.075051
  • bitcoin-diamondBitcoin Diamond (BCD) $ 0.061182
  • huobi-tokenHuobi (HT) $ 0.086654
  • monacoinMonaCoin (MONA) $ 0.064384
Закрыть
Закрыть