Peter Todd เตือนถึงความไม่ปลอดภัยของ Bitcoin บน Singlesig หลังจากการแฮก Coldcard มูลค่า 38 ล้านดอลลาร์ – U.Today

2 ชั่วโมง ที่ผ่านมา
อ่าน 9 นาที
3 มุมมอง

ปัญหาความเชื่อมั่นในตลาดกระเป๋าเงินคริปโตฮาร์ดแวร์

ตลาดกระเป๋าเงินคริปโตฮาร์ดแวร์กำลังเผชิญกับปัญหาความเชื่อมั่นอย่างรุนแรง เนื่องจากข้อบกพร่องทางเทคนิคในอุปกรณ์ Coldcard ทำให้แฮกเกอร์สามารถดึงเงินจากที่อยู่ Bitcoin ได้มากกว่า 500 ที่อยู่ในครั้งเดียว โดยในการโจมตีอัตโนมัติ ผู้กระทำผิดได้โอน 594.48 BTC ซึ่งมีมูลค่าประมาณ 38.3 ล้านดอลลาร์ ไปยังกระเป๋าเงินใบเดียว

ความคิดเห็นจากผู้เชี่ยวชาญ

Peter Todd นักพัฒนาที่มีชื่อเสียงในวงการ Bitcoin ซึ่งเคยระบุว่าเขาอาจเป็น Satoshi Nakamoto ในสารคดีของ HBO ได้เข้าร่วมการสนทนาเกี่ยวกับเหตุการณ์นี้ โดยเขาได้แสดงความกังวลเกี่ยวกับความปลอดภัยของอุปกรณ์คริปโตเชิงพาณิชย์มาอย่างยาวนาน

“ฉันมักจะสงสัยเกี่ยวกับกระเป๋าเงินฮาร์ดแวร์เสมอ คุณจ่ายเงินจำนวนมากสำหรับอุปกรณ์ที่รันโค้ดที่มีคนไม่กี่คนจะมองดู และฮาร์ดแวร์ที่อาจถูกโจมตีด้วยการโจมตีในห่วงโซ่อุปทาน” Peter Todd กล่าวใน X

ข้อบกพร่องใน Coldcard

ความปลอดภัยของกระเป๋าเงินขึ้นอยู่กับความสุ่มในการสร้าง seed phrase อย่างไรก็ตาม ปรากฏว่ากลไกนี้ไม่ได้ทำงานอย่างถูกต้องในเฟิร์มแวร์ Coldcard ตั้งแต่เดือนมีนาคม 2021 ตามข้อมูลจาก Block Security เกือบทุกโมเดลมีความเสี่ยง ได้แก่ Mk2, Mk3, Mk4, Q และ Mk5 ในอุปกรณ์รุ่นเก่า ข้อผิดพลาดในโค้ดเบสทำให้เครื่องกำเนิดฮาร์ดแวร์ในตัวไม่ทำงาน ทำให้กระเป๋าเงินสร้างคีย์ผ่านอัลกอริธึมซอฟต์แวร์ที่คาดเดาได้

ในรุ่นใหม่ ข้อมูลสำคัญบางส่วนถูกตัดทอน ส่งผลให้จำนวนการรวมกันของคำลับลดลงเหลือขั้นต่ำ ทำให้แฮกเกอร์สามารถใช้วิธี brute-force ได้ภายในไม่กี่นาที

การทดสอบฮาร์ดแวร์และการป้องกัน

ตามที่นักพัฒนากล่าว เหตุการณ์นี้เป็นตัวอย่างที่สมบูรณ์แบบของการขาดการตรวจสอบและการตรวจสอบอิสระในโค้ดเบสของโครงการ อุตสาหกรรมตอนนี้ต้องก้าวไปสู่การทดสอบฮาร์ดแวร์ที่มีความแน่นอนแบบ end-to-end ซึ่งจะทำให้สามารถรู้ได้อย่างชัดเจนว่าแหล่งที่มาของ entropy มาจากที่ใด เป็นทางเลือกแทนการไว้วางใจชิปอย่างไม่ใส่ใจ

Todd ได้แสดงวิธีการสร้างทางกายภาพโดยใช้สำรับไพ่และระลึกถึงข้อเสนอเดิมของเขาสำหรับ RNG ที่ใช้ปุ่ม การเพิ่มกระเป๋าเงินฮาร์ดแวร์ในรูปแบบ multisig เป็นสิ่งที่สมเหตุสมผล แต่ในรูปแบบ singlesig อาจจะดีกว่าที่จะใช้ซอฟต์แวร์ที่ผ่านการตรวจสอบอย่างดีบนฮาร์ดแวร์ทั่วไป

การปกป้อง Bitcoin

ข้อมูลใหม่จาก Block Security ยังทำลายความหวังว่าการตั้งค่า multisig จะยังคงปลอดภัย หากคีย์มัลติซิกทั้งหมดถูกสร้างขึ้นบนอุปกรณ์ Coldcard ที่มีความเสี่ยง แฮกเกอร์สามารถทำลายพวกเขาทีละคน ข้อบกพร่องจะถูกนำเข้ามาในขณะที่ seed phrase ถูกสร้างขึ้น และการส่งออกคำไปยังอุปกรณ์อื่นก็ไม่สามารถแก้ไขได้

วิธีเดียวในการปกป้อง Bitcoin ตอนนี้คือการอพยพสินทรัพย์ทั้งหมด ผู้เชี่ยวชาญกำลังเรียกร้องให้ผู้ใช้สร้าง seed phrase ใหม่ทันทีบนฮาร์ดแวร์ของบุคคลที่สามและโอนเงินทั้งหมดไปยังที่อยู่ใหม่เท่านั้น ผู้ใช้ที่เพิ่ม BIP-39 passphrase เพิ่มเติมในระหว่างการตั้งค่าเริ่มต้นจะยังคงได้รับการปกป้อง เนื่องจากมันสร้างอุปสรรคอีกชั้นหนึ่งต่อการโจมตีแบบ brute-force.

ล่าสุดจาก Blog