Lỗ hổng trên ví phần cứng Coldcard bị nghi ngờ đứng sau vụ trộm 88,6 triệu USD Bitcoin
Một lỗ hổng firmware nghiêm trọng trên ví phần cứng Coldcard đã bị khai thác để đánh cắp hàng nghìn địa chỉ Bitcoin, gây thiệt hại ước tính lên tới 88,6 triệu...
- Giọng nữ Bắc
Một chiến dịch tấn công quy mô lớn nhắm vào ví phần cứng Coldcard (sản phẩm của công ty Coinkite) đã dẫn đến việc hàng nghìn địa chỉ Bitcoin bị rút sạch tiền chỉ trong thời gian ngắn. Theo dữ liệu từ Galaxy Research, tổng thiệt hại ước tính đã tăng lên khoảng 88,6 triệu USD với hơn 4.500 địa chỉ bị ảnh hưởng.
Table Of Content
Nguyên nhân kỹ thuật
Vấn đề bắt nguồn từ một lỗi tích hợp firmware xuất hiện từ tháng 3 năm 2021. Thay vì sử dụng bộ tạo số ngẫu nhiên phần cứng (Hardware RNG) của chip STM32, quá trình tạo seed (chuỗi khôi phục) lại bị chuyển hướng sang một bộ tạo số giả ngẫu nhiên (PRNG) phần mềm có tính dự đoán cao.
Các nhà nghiên cứu từ Block chỉ ra rằng, nếu kẻ tấn công xác định được các thông số như UID thiết bị, trạng thái bộ đếm thời gian và lịch sử gọi hàm RNG, chúng có thể tái tạo lại các luồng đầu ra ngoại tuyến mà không cần truy cập trực tiếp vào thiết bị. Điều này cho phép kẻ tấn công tạo ra các seed ứng viên và đối chiếu với dữ liệu trên blockchain để tìm ra các ví có số dư.
Phạm vi ảnh hưởng và khuyến cáo
Lỗ hổng này phụ thuộc vào phiên bản firmware tại thời điểm người dùng khởi tạo ví, không phải phiên bản hiện tại đang cài đặt. Các dòng thiết bị bị ảnh hưởng bao gồm:
- Mk2 và Mk3: Các phiên bản từ 4.0.0 đến 4.1.9.
- Mk4 và Mk5: Các phiên bản trước 5.6.0.
- Q: Các phiên bản trước 1.5.0Q.
- Edge builds: Các bản build trước 6.6.0X (cho Mk4/Mk5) và 6.6.0QX (cho Q).
Coinkite đã phát hành bản vá khẩn cấp vào ngày 31/7. Tuy nhiên, hãng nhấn mạnh rằng việc cập nhật firmware không thể sửa chữa các seed đã bị tạo ra từ trước. Người dùng được khuyến cáo nên tạo một seed mới trên firmware đã vá và chuyển toàn bộ tài sản sang ví mới ngay lập tức. Việc khôi phục seed cũ trên firmware mới vẫn sẽ giữ nguyên rủi ro bảo mật.
Diễn biến vụ việc
Galaxy Research cho biết các đợt tấn công diễn ra theo nhiều làn sóng. Mặc dù các mô hình giao dịch cho thấy sự tương đồng về cách thức thực hiện, các chuyên gia vẫn thận trọng khi khẳng định liệu tất cả các vụ việc có cùng một thủ phạm hay không. Hiện tại, khoảng 600 địa chỉ nghi ngờ do kẻ tấn công kiểm soát đã được báo cáo cho các cơ quan thực thi pháp luật và các đơn vị điều tra an ninh mạng.
Các dòng sản phẩm khác của Coinkite như TAPSIGNER, OPENDIME và SATSCARD sử dụng codebase khác biệt nên không bị ảnh hưởng bởi lỗ hổng này.
Nguồn tham khảo: The Hacker News

No Comment! Be the first one.