Крипто әлеміндегі жаңалықтар

06.08.2026
21:21

Coldcard-пен қауіпті эксперимент: хакерлер осал әмияндарды қалай тез босатады

Танымал зерттеуші және блогер Cole арандатушылық сипаттағы жария сынақ өткізіп, ол алаңдатарлық шындықты ашты: қауіпсіздіктің эталоны саналатын Coldcard аппараттық әмияндары бірнеше минут ішінде бұзылуы мүмкін. Эксперимент барысында ол Coldcard Mk3 құрылғысында құпия сөз тіркесін жасап, әрқайсысына бірдей мөлшерде сатоши алатын бес әмиян құрды. Мақсат — злоумышпенниктердің автоматтандырылған сканерлері бұл мекенжайларды қаншалықты тез анықтап, босатып үлгеретінін тексеру.

Бүкіл процесс максималды ашықтықты қамтамасыз ету үшін бейнеге түсірілді. Сынаққа себеп болған жағдай — Coldcard-тың жақында болған ірі бұзылу оқиғасы, ол бұл брендке деген сенімді әлдеқашан шайқалтқан еді.

Эксперименттің мәліметтері мен әдістемесі

Зерттеудің тазалығы үшін Cole ең осал деп санайтын 4.1.8 нұсқасындағы прошивкасы бар Coldcard Mk3 құрылғысын қолданды. Айта кетерлігі, бұл мәселе жаңа үлгілерге — Mk4, Mk5 және Q-ға да қатысты болуы мүмкін. Құрылғы автоматты түрде жаңа құпия сөз тіркесін жасады, оның негізінде әмияндардың бес түрлі конфигурациясы құрылды:

1. Қосымша парольдік сөз тіркесінсіз стандартты әмиян.
2. BIP39 тізімінен бір сөзден тұратын паролі бар әмиян.
3. BIP39 екі сөзінен тұратын паролі бар әмиян.
4. BIP39 үш сөзінен тұратын паролі бар әмиян.
5. Ерікті есептік жазба нөмірі бар әмиян (1-ден 9999-ға дейін).

Шарттар бірдей болуы үшін зерттеуші бірыңғай мекенжай стандартын (bc1q), кілттерді генерациялаудың бірдей жолын қолданды, әр мекенжайды 10 800 сатошимен толтырды және барлық қаражатты бір транзакциямен жіберді. Қызықты техникалық нюанс: ашық кілттерді Sparrow бағдарламасына тікелей экспорттау ақау тудырды — құрылғы командаларға жауап беруді тоқтатты, сондықтан деректерді SD-картаға CSV-файлдар арқылы сақтауға тура келді.

Нәтижелер: лезде ұрлық

Нәтижелер шок болды, бірақ күтілгендей болды. Парольсіз базалық әмиян балансын бірден жоғалтты. Зерттеуші мемпул шолғышын ашқан бойда қаражат жаңа белгісіз мекенжайға аударылған еді. Бұл хакерлердің бұзылған кілттерді алдын ала өз боттарына жүктеп, толтыру сәтін күтіп отырғанын білдіреді.

Cole эксперименттің тазалығын бұзбау үшін қаражатты қайтарудың RBF (Replace-By-Fee) механизмінен саналы түрде бас тартты. Қалған төрт әмиян — парольдері және нөлдік емес есептік жазба нөмірі барлары — қол тимеген күйінде қалды. Дегенмен, қосымша қорғаныссыз құпия сөз тіркесінің толығымен осал екендігі күмән тудырмайды. Мекенжайлардың белсенділігін бақылау нақты уақыт режимінде жалғасуда.

Менің пікірім: Бұл эксперимент — ең сенімді аппараттық қамтамасыз етудің де дұрыс қауіпсіздік гигиенасынсыз пайдасыз екендігінің тағы бір ескертуі. BIP39 passphrase қолдану — бұл жай ұсыныс емес, айтарлықтай сомаларды сақтайтындар үшін міндетті шарт. Хакерлер криптографияны бұзбайды — олар адамның жалқаулығы мен негізгі ережелерді елемеуін пайдаланады.