Новости

Кубики против хакеров: почему южнокорейские биткоинеры не пострадали от взлома Coldcard

Лола Степанова

Кубики против хакеров: почему южнокорейские биткоинеры не пострадали от взлома Coldcard

Южнокорейское сообщество держателей биткоина практически не понесло прямых потерь во время атаки на аппаратный кошелек Coldcard — при том, что устройство было широко распространено именно среди самых опытных местных пользователей. Ошибка в генерации случайных чисел в отдельных моделях Coldcard позволила злоумышленникам получить доступ к уязвимым seed-фразам и вывести биткоины по крайней мере 15 злоумышленникам. Совокупные потери превысили 1 596 BTC — около $130 млн, — а пострадавшими оказались тысячи адресов.

Производитель отреагировал на инцидент решением уничтожить оставшиеся партии уязвимых устройств и призвал пользователей сгенерировать новые seed-фразы. По данным независимых аналитиков, число затронутых адресов достигало около 7 300, а с учётом предполагаемых, но не подтверждённых случаев, общий объём потерь мог доходить до 2 тыс. BTC.

На этом фоне Южная Корея выделяется резко: локальные отчёты фиксируют минимальный ущерб, хотя опытные держатели именно там одними из первых начали использовать Coldcard за его функцию «холодного» хранения без подключения к сети. Аналитик Коджи Хигаси (Koji Higashi) объяснил этот разрыв не техническим везением, а сложившейся годами культурой самостоятельного и осторожного подхода к хранению активов внутри местного сообщества.

Ручная генерация вместо доверия к прошивке

Лидеры корейского сообщества давно продвигали идею генерировать seed-фразы и энтропию независимо от устройства, не полагаясь на встроенный генератор случайных чисел ни одного производителя. Рекомендуемые методы намеренно аналоговые:

Местные гайды подробно описывают эту процедуру шаг за шагом. Дальше — сверка полученных слов с распечатанным списком BIP39 и использование автономных инструментов вроде SeedSigner исключительно для проверки контрольной суммы, без выхода в сеть на любом из этапов.

Почему англоязычные комьюнити пострадали сильнее

Англоязычные сторонники самостоятельного хранения активов, несмотря на высокий уровень технической грамотности, в среднем понесли куда более ощутимые потери. Хигаси связывает это с особенностями информационных потоков внутри сообщества:

Принцип биткоина «не доверяй, а проверяй» в этом случае оказался применим не только к коду, но и к источникам информации. Практический вывод из истории простой: создавать seed-фразы самостоятельно физическими методами там, где это возможно, и по умолчанию не доверять встроенному генератору случайных чисел ни одного устройства.

Мнение ИИ

С точки зрения технического анализа данных не все методы ручной генерации seed-фразы дают одинаковый выход энтропии на единицу усилий. Бросок игральной кости несет около 2,585 бита информации, а стандартная схема «чет/нечет» отбрасывает большую часть этого объема, сводя каждый бросок к одному биту, тогда как обработка через хеш-функцию способна сохранить почти весь потенциал броска. Интересно, что документация Coldcard с 2020 года содержит инструкцию, согласно которой рекомендуется 99 бросков кости для приближения к 256-битному запасу прочности.

Отдельная сложность в том, что физическая случайность броска не гарантирует полную независимость исходов при усталости или небрежности исполнителя, а аппаратные генераторы на основе шумовых процессов решают эту проблему иначе, но требуют доверия к самой микросхеме. Какой из этих компромиссов — ручной или аппаратный — предпочтительнее для массового пользователя, остается открытым вопросом.


Самые интересные и важные новости на нашем канале в Telegram