Skip to content

Однесени 130 милиони долари од паричници што никогаш не биле на интернет: една линија код од 2021 ги направила клучевите предвидливи

1 мин. читање
Сподели
Однесени 130 милиони долари од паричници што никогаш не биле на интернет: една линија код од 2021 ги направила клучевите предвидливи

Целиот аргумент за хардверските паричници за криптовалути стои на едно ветување: клучот никогаш не го допира интернетот, значи никој не може да ти го земе. Тоа ветување штотуку падна. Најмалку десетина различни хакери им ги празнат сметките на сопственици на биткоин што користат Coldcard, уредот на канадската фирма Coinkite, и досега однеле околу 130 милиони долари (околу 120 милиони евра).

Бројката доаѓа од Galaxy Research, а Том Робинсон, сооснивач и главен научник во фирмата за следење криптовалути Elliptic, потврди дека процената е приближно точна. Само оваа година, според TRM Labs, има над 200 хакерски напади врз крипто-компании со вкупна загуба од над 950 милиони долари. Разликата е во тоа што овој пат не паднале берзи и апликации, туку токму уредите што требаше да бидат последната одбранбена линија.

Механизмот е болно едноставен. Coldcard генерирал тајни фрази – лозинките што ја отклучуваат криптовалутата – на предвидлив начин. Истражувачите за безбедност во Block го најдоа тој пропуст, а хакерите го најдоа порано. Откако знаеш како уредот прави клучеви, не мораш да го обиваш сефот. Ги правиш клучевите сам, серијски, за сите одеднаш.

Џонатан Гудман, кој тврди дека му се украдени 1,6 милиони долари, на X го напиша она што ја објаснува целата приказна подобро од секој технички извештај: „Најтешкото во сето ова е тоа што јас направив сè како што треба. Никогаш никому не му ја кажав мојата тајна фраза. Моите уреди никогаш не се поврзаа на интернет. Сè беше во повеќе сефови и банкарски трезори.” И потоа: „Ништо од тоа немаше значење. Само затоа што хардверот што ја создаде фразата имаше една линија код од 2021 година со ранливост.”

Coinkite објави предупредување во четврток, го ажурираше во сабота и им порача на корисниците да ги надградат уредите и да преминат на нова тајна фраза. На барањето за коментар не одговорија.

Значи што останува од идејата за целосна контрола врз сопствените пари? Кога ги држиш на берза, се потпираш на берзата. Кога ги држиш офлајн, се потпираш на тоа дека некој програмер во 2021 не згрешил во една линија. Одговорноста се преселила, но не исчезнала – само станала невидлива, што е далеку полошо. Прашањето не е дали хардверските паричници се побезбедни од берзите. Прашањето е зошто некој воопшто мора да биде безбедносен ревизор за да ги чува сопствените пари.