Безопасность

Кубики против хакеров: почему южнокорейские биткоинеры не пострадали от взлома Coldcard

Южнокорейское сообщество держателей биткоина практически не понесло прямых потерь во время атаки на аппаратный кошелек Coldcard — при том, что устройство было широко распространено именно среди самых опытных местных пользователей. Ошибка в генерации случайных чисел в отдельных моделях Coldcard позволила злоумышленникам получить доступ к уязвимым seed-фразам и вывести биткоины по крайней мере 15 злоумышленникам. Совокупные потери превысили 1 596 $BTC — около $130 млн, — а пострадавшими оказались тысячи адресов.

Производитель отреагировал на инцидент решением уничтожить оставшиеся партии уязвимых устройств и призвал пользователей сгенерировать новые seed-фразы. По данным независимых аналитиков, число затронутых адресов достигало около 7 300, а с учётом предполагаемых, но не подтверждённых случаев, общий объём потерь мог доходить до 2 тыс. $BTC.

На этом фоне Южная Корея выделяется резко: локальные отчёты фиксируют минимальный ущерб, хотя опытные держатели именно там одними из первых начали использовать Coldcard за его функцию «холодного» хранения без подключения к сети. Аналитик Коджи Хигаси (Koji Higashi) объяснил этот разрыв не техническим везением, а сложившейся годами культурой самостоятельного и осторожного подхода к хранению активов внутри местного сообщества.

Ручная генерация вместо доверия к прошивке

Лидеры корейского сообщества давно продвигали идею генерировать seed-фразы и энтропию независимо от устройства, не полагаясь на встроенный генератор случайных чисел ни одного производителя. Рекомендуемые методы намеренно аналоговые:

  • бросок игральных костей или подбрасывание монеты для получения истинной случайности;

  • создание мнемонической фразы BIP39 полностью офлайн, без подключённых устройств;

  • для 12-словной фразы — 128 подбрасываний монеты, для 24-словной — 256, с переводом двоичного кода в десятичный при помощи обычного калькулятора, а не смартфона.

Местные гайды подробно описывают эту процедуру шаг за шагом. Дальше — сверка полученных слов с распечатанным списком BIP39 и использование автономных инструментов вроде SeedSigner исключительно для проверки контрольной суммы, без выхода в сеть на любом из этапов.

Почему англоязычные комьюнити пострадали сильнее

Англоязычные сторонники самостоятельного хранения активов, несмотря на высокий уровень технической грамотности, в среднем понесли куда более ощутимые потери. Хигаси связывает это с особенностями информационных потоков внутри сообщества:

  • чрезмерная опора на инфлюенсеров, часть которых имеет спонсорские соглашения или тесные связи с производителем Coldcard — компанией Coinkite, — что могло усиливать необоснованное доверие к заявлениям о безопасности устройства;

  • эффект эхо: общая идеологическая солидарность внутри комьюнити подкрепляла уверенность в продукте, уязвимость которого никто независимо не проверял;

  • корейские лидеры действовали иначе — без коммерческих или личных связей с производителем они давали более нейтральную оценку рисков, и подписчики реально следовали этим советам.

Принцип биткоина «не доверяй, а проверяй» в этом случае оказался применим не только к коду, но и к источникам информации. Практический вывод из истории простой: создавать seed-фразы самостоятельно физическими методами там, где это возможно, и по умолчанию не доверять встроенному генератору случайных чисел ни одного устройства.

Мнение ИИ

С точки зрения технического анализа данных не все методы ручной генерации seed-фразы дают одинаковый выход энтропии на единицу усилий. Бросок игральной кости несет около 2,585 бита информации, а стандартная схема «чет/нечет» отбрасывает большую часть этого объема, сводя каждый бросок к одному биту, тогда как обработка через хеш-функцию способна сохранить почти весь потенциал броска. Интересно, что документация Coldcard с 2020 года содержит инструкцию, согласно которой рекомендуется 99 бросков кости для приближения к 256-битному запасу прочности.

Отдельная сложность в том, что физическая случайность броска не гарантирует полную независимость исходов при усталости или небрежности исполнителя, а аппаратные генераторы на основе шумовых процессов решают эту проблему иначе, но требуют доверия к самой микросхеме. Какой из этих компромиссов — ручной или аппаратный — предпочтительнее для массового пользователя, остается открытым вопросом.

Источник

Добавить комментарий

Кнопка «Наверх»
  • bitcoinBitcoin (BTC) $ 64,950.00
  • ethereumEthereum (ETH) $ 1,916.09
  • tetherTether (USDT) $ 0.999499
  • usd-coinUSDC (USDC) $ 0.999734
  • tronTRON (TRX) $ 0.327483
  • dogecoinDogecoin (DOGE) $ 0.070123
  • leo-tokenLEO Token (LEO) $ 9.70
  • zcashZcash (ZEC) $ 507.57
  • cardanoCardano (ADA) $ 0.201032
  • moneroMonero (XMR) $ 380.44
  • chainlinkChainlink (LINK) $ 8.25
  • stellarStellar (XLM) $ 0.163173
  • daiDai (DAI) $ 0.999869
  • bitcoin-cashBitcoin Cash (BCH) $ 216.31
  • litecoinLitecoin (LTC) $ 45.51
  • hedera-hashgraphHedera (HBAR) $ 0.068035
  • crypto-com-chainCronos (CRO) $ 0.049952
  • okbOKB (OKB) $ 93.58
  • ethereum-classicEthereum Classic (ETC) $ 6.51
  • kucoin-sharesKuCoin (KCS) $ 6.59
  • algorandAlgorand (ALGO) $ 0.087512
  • cosmosCosmos Hub (ATOM) $ 1.37
  • true-usdTrueUSD (TUSD) $ 0.995569
  • vechainVeChain (VET) $ 0.004692
  • dashDash (DASH) $ 30.75
  • decredDecred (DCR) $ 12.78
  • tezosTezos (XTZ) $ 0.201851
  • iotaIOTA (IOTA) $ 0.033815
  • neoNEO (NEO) $ 1.85
  • basic-attention-tokenBasic Attention (BAT) $ 0.067322
  • qtumQtum (QTUM) $ 0.655242
  • 0x0x Protocol (ZRX) $ 0.081556
  • ravencoinRavencoin (RVN) $ 0.003553
  • ontologyOntology (ONT) $ 0.038559
  • paxos-standardPax Dollar (USDP) $ 0.999932
  • iconICON (ICX) $ 0.022620
  • wavesWaves (WAVES) $ 0.208704
  • liskLisk (LSK) $ 0.074344
  • bitcoin-diamondBitcoin Diamond (BCD) $ 0.061182
  • huobi-tokenHuobi (HT) $ 0.087741
  • monacoinMonaCoin (MONA) $ 0.063448
Закрыть
Закрыть