Kybernetický útok připravil uživatele hardwarových bitcoinových peněženek Coldcard o více než 1 000 BTC v hodnotě přibližně 70 milionů dolarů. Podle analýzy Galaxy Research útočníci zařízení nikdy nenapadli – místo toho dokázali offline znovu vytvořit privátní klíče kvůli chybě při generování seedů.
Výzkumníci z Galaxy Research zjistili, že během pouhých 41 minut 30. července bylo z 1 196 peněženek odčerpáno 1 082,65 BTC, což při tehdejší ceně odpovídalo zhruba 70 milionům dolarů. Odcizené bitcoiny skončily na čtyřech adresách a podle dostupných informací s nimi útočníci zatím nepohnuli.
Přestože objem odcizených prostředků není rekordní, bezpečnostní experti upozorňují, že mimořádně závažný je samotný způsob útoku. Na rozdíl od běžných kryptoměnových krádeží totiž útočníci nemuseli proniknout do zařízení, kompromitovat počítač ani získat seed frázi od uživatele.
Hardwarové peněženky fungují na principu, že při jejich prvním nastavení vznikne náhodný seed, ze kterého jsou následně odvozeny všechny adresy i privátní klíče. U zařízení Coldcard měl tuto náhodnost zajišťovat specializovaný hardwarový generátor.
Podle Galaxy Research však chyba ve firmwaru způsobila, že se tento generátor v některých případech nepoužil. Místo něj zařízení vytvořilo seed pomocí jednoduššího softwarového mechanismu využívajícího sériové číslo čipu a údaje z interních hodin. Tyto hodnoty může útočník na vlastním zařízení odhadnout nebo zúžit na relativně malý počet možností.
Výsledkem bylo dramatické snížení počtu možných seedů. U starších modelů Mk2 a Mk3 bylo možné generování klíčů určit ještě přesněji, zatímco u modelů Mk4, Q a Mk5 se prostor zúžil přibližně na čtyři miliardy kombinací. Přestože jde z lidského pohledu o obrovské číslo, moderní výpočetní technika je schopna takový prostor systematicky procházet.
Útočníci tak na svém vlastním hardwaru generovali možné seedy, odvozovali z nich bitcoinové adresy a porovnávali je s veřejně dostupným blockchainem. Pokud nalezli shodu, získali odpovídající privátní klíč a mohli prostředky převést. Celý proces probíhal bez jakéhokoliv kontaktu s napadenou peněženkou, která mohla být po celou dobu vypnutá a uložená například v trezoru.
Analýza Galaxy ukazuje, že odčerpané peněženky využívaly tři různé formáty bitcoinových adres, což podle výzkumníků odpovídá automatizovanému skenování všech možných variant, nikoli cílenému útoku na konkrétní uživatele. Společnost zároveň varuje, že mohou následovat další vlny útoků, pokud majitelé potenciálně zranitelných peněženek své prostředky nepřevedou jinam.
Situaci komplikuje i skutečnost, že uživatelé nemají možnost jednoduše ověřit, zda jejich seed patří mezi ohrožené. Výrobce Coldcard, společnost Coinkite, uvedl, že varování se týká modelů Mk3 a novější zařízení problémem netrpí. Naproti tomu zpráva společnosti Block zahrnuje mezi potenciálně zasažené také modely Mk2, Mk4, Q a Mk5. Dokud nebude rozpor objasněn, odborníci doporučují předpokládat nejhorší scénář.
Vyšetřování navíc odhalilo chybu samotných útočníků. Podle bezpečnostního experta Claye Garretta ze společnosti Block používali při útoku placený účet u známého poskytovatele blockchainových dat. Interní záznamy této služby údajně přesně odpovídaly průběhu útoku včetně počtu, načasování i pořadí jednotlivých dotazů. Poskytovatel následně předal získané informace příslušným úřadům.
Celý incident podle Galaxy Research ukazuje, že bezpečnost hardwarových peněženek nezávisí pouze na tom, zda privátní klíč nikdy neopustí zařízení. Stejně důležité je i to, aby byl od samého začátku vytvořen skutečně nepředvídatelným způsobem. Pokud je proces generování seedu oslaben, může být hardware fyzicky nedotčený, přesto však útočníci dokážou privátní klíče znovu vytvořit čistě pomocí výpočetního výkonu.
