Τελευταία Νέα
Κρυπτονομίσματα

Χάθηκαν 100 εκατ. δολ. σε Bitcoin - Η τεράστια γκάφα της Coldcard

Χάθηκαν 100 εκατ. δολ. σε Bitcoin - Η τεράστια γκάφα της Coldcard
Παρά τη σοβαρότητα της επίθεσης, το περιστατικό δεν αποτελεί επίθεση στο ίδιο το δίκτυο του Bitcoin

Σε κατάσταση συναγερμού είναι η αγορά του Bitcoin μετά την αποκάλυψη μιας σοβαρής ευπάθειας σε hardware wallets της Coldcard, που επέτρεψε σε hackers να αδειάσουν περισσότερα από 1.000 πορτοφόλια και να κλέψουν Bitcoin αξίας δεκάδων εκατομμυρίων δολαρίων.
Σύμφωνα με ανάλυση της Galaxy Research, μόνο στο πρώτο κύμα της επίθεσης, στις 30 Ιουλίου, αφαιρέθηκαν περίπου 1.082 Bitcoin από 1.196 πορτοφόλια μέσα σε μόλις 41 λεπτά, με την αξία τους εκείνη τη στιγμή να υπολογίζεται σε περίπου 70 εκατ. δολάρια. Με δύο ακόμη κύματα ύποπτων συναλλαγών, οι συνολικές απώλειες εκτιμήθηκαν στη συνέχεια κοντά στα 89 εκατ. δολάρια, ενώ η έρευνα για την πλήρη έκταση της επίθεσης συνεχίζεται.
Το ιδιαίτερα ανησυχητικό στοιχείο είναι ότι οι κάτοχοι των συγκεκριμένων Bitcoin δεν είχαν αφήσει τα κεφάλαιά τους σε κάποιο ανταλλακτήριο ή σε ένα απλό διαδικτυακό wallet. Αντιθέτως, είχαν επιλέξει hardware wallets, συσκευές που έχουν σχεδιαστεί ώστε τα ιδιωτικά κλειδιά να παραμένουν εκτός διαδικτύου και να προστατεύονται από απομακρυσμένες επιθέσεις.

Η τεράστια γκάφα

Η Coldcard, προϊόν της καναδικής εταιρείας Coinkite, έχει στηρίξει τη φήμη της ακριβώς πάνω στην ασφάλεια και στην αυτο-φύλαξη των Bitcoin. Οι συσκευές της χρησιμοποιούν seed phrases, δηλαδή ακολουθίες λέξεων που λειτουργούν ως βάση για την παραγωγή των ιδιωτικών κλειδιών ενός wallet. Όποιος αποκτήσει τη seed phrase μπορεί, ουσιαστικά, να αποκτήσει πρόσβαση στα Bitcoin του πορτοφολιού.
Το πρόβλημα εντοπίστηκε στον τρόπο με τον οποίο συγκεκριμένες εκδόσεις του firmware δημιουργούσαν αυτές τις seed phrases.
Αντί η διαδικασία να παράγει πραγματικά απρόβλεπτη τυχαιότητα, ένα σφάλμα στον κώδικα αποδυνάμωσε τη διαδικασία δημιουργίας των seeds. Αυτό σήμαινε ότι ο αριθμός των πιθανών seed phrases μπορούσε να περιοριστεί αρκετά ώστε ένας ιδιαίτερα ικανός επιτιθέμενος να μπορεί να αναζητήσει και να αναγνωρίσει τις σωστές.
Με απλά λόγια, το πρόβλημα δεν ήταν ότι κάποιος «έσπασε» το Bitcoin ή μπήκε εξ αποστάσεως στη συσκευή. Το πρόβλημα ήταν ότι σε συγκεκριμένες περιπτώσεις το ίδιο το wallet μπορούσε να δημιουργήσει ένα κλειδί που δεν ήταν όσο τυχαίο και απρόβλεπτο θα έπρεπε.
Η Galaxy Research εντόπισε ένα πρώτο μαζικό «σκούπισμα» 1.196 διευθύνσεων μέσα σε χρονικό διάστημα μόλις 41 λεπτών, γεγονός που δείχνει ότι η επίθεση δεν ήταν τυχαία αλλά οργανωμένη και αυτοματοποιημένη.

Δεν «χτυπήθηκε» το Bitcoin

Πάντως, το περιστατικό δεν αποτελεί επίθεση στο ίδιο το δίκτυο του Bitcoin. Το blockchain συνέχισε να λειτουργεί κανονικά. Δεν παραβιάστηκε ο μηχανισμός συναίνεσης, δεν «έσπασαν» οι κρυπτογραφικοί αλγόριθμοι του Bitcoin και δεν έγινε κάποια επίθεση στο δίκτυο.
Το πρόβλημα ήταν πολύ πιο πεζό και, από επιχειρηματικής πλευράς, πολύ πιο επώδυνο. Ειδικότερα, ένα προϊόν που σχεδιάστηκε για να προστατεύει τα Bitcoin απέτυχε σε ένα από τα βασικότερα καθήκοντά του, τη δημιουργία ασφαλών και απρόβλεπτων κλειδιών. Και αυτή ακριβώς είναι η ειρωνεία της υπόθεσης.

www.bankingnews.gr

Ρoή Ειδήσεων

Σχόλια αναγνωστών

Δείτε επίσης