Coldcard Mk3 суық әмияны: жария эксперимент хакерлердің қорғалмаған аккаунттарды қаншалықты тез босататынын көрсетті
Аппараттық криптоәмияндар әлемінде қауіпсіздік — бұл жай ғана функция емес, қаражаттың өмір сүру мәселесі. Жақында мен өз зерттеуімді жүргіздім, ол суық сақтау құрылғылары иелерінің өзіне сенімділігінің қаншалықты қауіпті болуы мүмкін екенін айқын көрсетеді. Назарда танымал Coldcard Mk3 — көпшілік қорғаныс эталоны деп санайтын құрылғы болды. Менің экспериментім тіпті шамалы қауіптерді бағаламаудың барлық цифрлық активтердің лезде жоғалуына әкелуі мүмкін екенін көрсетті.
Мен Coldcard Mk3 құрылғысында 4.1.8 нұсқасындағы прошивкамен құпия сөз тіркесін жасадым және бес түрлі әмиян құрдым, олардың әрқайсысына бірдей мөлшерде сатоши салынды. Мақсат — зиянкестердің желіде жаңа, әлеуетті осал мекенжайлардың пайда болуына қаншалықты жылдам жауап беретінін тексеру. Мәселе тек Mk3-ке ғана емес, сонымен қатар жаңа үлгілерге — Mk4, Mk5 және тіпті Q-ға да қатысты екенін атап өту маңызды.
Әдістеме және тест параметрлері
Эксперименттің тазалығы үшін барлық әмияндарда бірыңғай bc1q мекенжай стандарты, бірдей кілт деривация жолы болды және әрқайсысына 10 800 сатоши салынды. Тек қорғаныс конфигурациясы ерекшеленді:
- №1 әмиян: стандартты, қосымша парольдік сөз тіркесінсіз.
- №2 әмиян: BIP39 тізімінен бір сөзден тұратын парольмен.
- №3 әмиян: BIP39 екі сөзінен тұратын парольмен.
- №4 әмиян: BIP39 үш сөзінен тұратын парольмен.
- №5 әмиян: ерікті аккаунт нөмірімен (1-ден 9999-ға дейін).
Баптау процесінде техникалық кедергі туындады: Sparrow әмиянына ашық кілттерді экспорттау сәтсіздікке ұшырады, және құрылғы командаларға жауап беруді тоқтатты. SD-картаға CSV-файлдарды сақтауға жүгінуге тура келді — бұл, айтпақшы, тіпті үздік құрылғылардың да өз қылықтары болатынын еске салады.
Нәтижелер: шабуыл жылдамдығы таңғалдырады
Нәтиже барлық күткеннен асып түсті. Парольсіз базалық әмиян іс жүзінде лезде босатылды. Мемпул шолушысын ашқан бойда қаражат жаңа белгісіз мекенжайға аударылған болатын. Бұл хакерлердің бұзылған кілттерді алдын ала өздерінің автоматтандырылған боттарына жүктегенін білдіреді, олар блокчейнді осындай «оңай» нысандарды іздеп сканерлейді.
Қалған төрт әмиян, соның ішінде аккаунт нөмірі бар нұсқа да, қол тимеген күйінде қалды. Алайда бұл қуануға себеп емес: құрылғы жасаған құпия сөз тіркесінің өзі толығымен осал деп саналады. Бұл мекенжайлардың белсенділігі нақты уақыт режимінде бақылануда.
Менің талдауым: Бұл эксперимент — сенімді парольдік сөз тіркесінсіз (BIP39 passphrase) аппараттық әмиянның жалған қауіпсіздік сезімі бар әдемі темір ғана екендігінің айқын дәлелі. Зиянкестер криптографияны бұзбайды; олар адамның жалқаулығы мен немқұрайлылығын пайдаланады. Coldcard және басқа аппараттық құрылғылардың иелері бұл тестті қатаң ескерту ретінде қабылдауы керек: минималды қосымша қорғаныс — бұл ұсыныс емес, кез келген маңызды сомаларды сақтаудың міндетті шарты. Әйтпесе, сіз жай ғана монеталарыңызды сіз көз жеткізгеннен жылдам жұмыс істейтін автоматтандырылған боттардың қолына тапсырасыз.