Lỗ hổng trên ví phần cứng Coldcard bị khai thác, đánh cắp 70 triệu USD Bitcoin
Một lỗ hổng firmware trên ví phần cứng Coldcard đã bị khai thác để đánh cắp hơn 1.000 BTC chỉ trong 41 phút. Tìm hiểu cách kiểm tra và bảo vệ tài sản của...
- Giọng nữ Bắc
Một vụ tấn công nghiêm trọng nhắm vào ví phần cứng Coldcard đã dẫn đến việc 1.196 địa chỉ Bitcoin bị rút sạch chỉ trong vòng 41 phút vào ngày 30/7. Tổng cộng 1.082,65 BTC, tương đương khoảng 70,2 triệu USD tại thời điểm xảy ra vụ việc, đã bị đánh cắp. Các chuyên gia từ Galaxy Research đã xác định nguyên nhân bắt nguồn từ một lỗi tích hợp firmware tồn tại từ tháng 3/2021.
Table Of Content
Chi tiết về lỗ hổng
Lỗi này khiến quá trình tạo seed (chuỗi khôi phục ví) bị điều hướng sang bộ tạo số ngẫu nhiên giả lập (PRNG) dựa trên phần mềm thay vì sử dụng bộ tạo số ngẫu nhiên phần cứng (RNG) STM32 như thiết kế ban đầu. Theo phân tích, kẻ tấn công nếu xác định được UID của thiết bị, trạng thái bộ đếm thời gian và lịch sử gọi hàm RNG, có thể tái tạo các luồng đầu ra ngoại tuyến mà không cần truy cập trực tiếp vào thiết bị. Từ đó, chúng có thể suy ra các seed tiềm năng và so khớp với dữ liệu trên blockchain.
Khuyến nghị từ nhà sản xuất
Coinkite, đơn vị sản xuất Coldcard, đã phát hành firmware khẩn cấp vào ngày 31/7 để khắc phục lỗi này. Tuy nhiên, cần lưu ý rằng việc cập nhật firmware không tự động sửa chữa các seed đã bị tạo ra trước đó. Người dùng có seed bị ảnh hưởng cần thực hiện các bước sau:
- Tạo một seed mới trên firmware đã được vá lỗi.
- Chuyển toàn bộ tài sản sang ví mới.
- Không khôi phục seed cũ vào firmware mới hoặc các ví khác vì lỗ hổng sẽ vẫn tồn tại.
Các dòng thiết bị bị ảnh hưởng bao gồm Mk2, Mk3, Mk4, Mk5 và dòng Q với các phiên bản firmware cũ. Coinkite cũng lưu ý rằng nếu người dùng đã sử dụng ít nhất 50 lần tung xúc xắc thủ công để tạo seed, rủi ro sẽ thấp hơn. Tuy nhiên, việc thay thế seed vẫn là biện pháp an toàn nhất.
Phạm vi ảnh hưởng
Lỗ hổng phụ thuộc vào phiên bản firmware chạy tại thời điểm tạo seed, không phải phiên bản đang cài đặt hiện tại. Các thiết bị như TAPSIGNER, OPENDIME và SATSCARD sử dụng codebase khác nên không bị ảnh hưởng bởi lỗi này. Hiện tại, danh tính kẻ tấn công vẫn chưa được xác định, và các chuyên gia cảnh báo rằng các vụ chuyển tiền quy mô lớn này rất khó truy vết do cách thức thực hiện tương tự như một người dùng thông thường đang tự di chuyển tài sản của mình.
Nguồn tham khảo: The Hacker News

No Comment! Be the first one.