Ill Bloom деп аталатын ауқымды қауіпсіздік мәселесі мыңдаған криптоәмияндар пайдаланушыларының қаражатына қауіп төндіруде. Блокчейн қауіпсіздігі саласындағы сарапшылар $5 млн-нан астам расталған шығынды тіркеді, бұл — айсбергтің ұшы ғана.
Мәселенің түп-тамыры: сид-фразалардың әлсіз энтропиясы
Осы осалдықтың негізінде сид-фразаларды (seed phrases) генерациялау механизміндегі сыни кемшілік жатыр. Кейбір әмияндарда, негізінен аз танымал мобильді қосымшаларда, әлсіз энтропия қолданылады, бұл мүмкін комбинациялар кеңістігін апатты түрде тарылтады. Бұл жеке кілттерді brute-force әдісімен шабуылдарға осал етеді. Зиянкестер есептеу қуаттарын пайдалана отырып, кілттерді қалпына келтіріп, жәбірленушілердің активтеріне толық қол жеткізе алады. Мәселе Bitcoin, Ethereum, Polygon, Rootstock, Tron және Solana қоса алғанда, мультичейн ортасына әсер етеді.
Шабуылдар хронологиясы және шығын ауқымы
Бірінші үйлестірілген қаражат шығару 27 мамырда тіркелді. Сол кезде 431 осал әмияннан шамамен $3,14 млн аударылды. Шығынның басым бөлігі Bitcoin-ге тиесілі болды — $2,57 млн. Ethereum $285 778, Rootstock — $177 225, Tron — $80 970, ал Polygon — $23 473 жоғалтты. Алайда бұл тек бірінші толқын еді. Қазірдің өзінде 4 шілдеде, осалдық туралы ақпарат жарияланғаннан кейін, байланысты мекенжайлардан тағы шамамен $2 млн шығарылды. Дегенмен, бұл қаражаттың бір бөлігін иелерінің өздері қауіпсіздік мақсатында аударған болуы мүмкін.
Іріктемедегі 2114 мекенжайды талдау осал механизмнің кем дегенде 2018 жылдан бері бар екенін және пайдаланушылар соңғы апталарға дейін әлеуетті қауіпті әмияндарды жасауды жалғастырғанын көрсетті. Бұл зардап шеккендер тізімінің айтарлықтай кеңірек болуы мүмкін екенін білдіреді және SlowMist командасы қосылған тергеу жалғасуда.
Тәуекел тобында кім және не істеу керек?
Маңызды сәт: аппараттық әмияндар (hardware wallets) және танымал бағдарламалық шешімдердің көпшілігі (мысалы, MetaMask, Trust Wallet) бұл осалдыққа ұшырамаған. Негізгі тәуекел тобын аз танымал немесе ескірген мобильді қосымшалар құрайды, мұнда әзірлеушілер кілттерді генерациялау кезінде қауіпсіздік стандарттарын елемеген.
Белсенді әмияндар үшін сақталып отырған қауіпке байланысты зерттеушілер әзірге шабуылдың барлық техникалық мәліметтерін ашпайды. Оның орнына олар мекенжайларды Ill Bloom осалдығына тексеруге арналған қоғамдық құралды шығарып, проблемалы әмияндардың әзірлеушілеріне хабарлады.
Сарапшы пікірі: Бұл жағдай — self-custody тек кілттерді сақтауды ғана емес, осы кілттердің қалай генерацияланғанын түсінуді талап ететінінің кезекті қатаң ескертуі. Кез келген «ыңғайлы» мобильді әмиянға соқыр сену қаражаттың толық жоғалуына әкелуі мүмкін. Пайдаланушыларға өздерінің тарихи мекенжайларын қауіпсіздік құралдары арқылы тексеру және ең кішкентай күдік туындағанда, дереу тексерілген аппараттық немесе ашық бастапқы коды бар бағдарламалық шешімдерге көшу ұсынылады.