О другій годині ночі екран телефону раптово засвітився — інструмент моніторингу у блокчейні, як божевільний, миттєво видав 22 записи про перекази. Понад 40 тисяч Популярний токен колективно перемістилися, приблизно 24 мільярди доларів США.
Ще більш дивно, що права на передачу цих активів зовсім не знаходяться у первісного власника.
Міністерство юстиції США отримало приватні ключі цих адрес, але не через традиційний хакерський злочин або фішинг, а завдяки "жорсткому" обчисленню. Без соціальних інженерних схем, без шкідливого ПЗ, чистий математичний брутфорс. Це повідомлення змусило мене відчути себе зовсім інакше.
Провівши в середовищі вісім років, я вперше стикаюся з такою ситуацією. Швидко знайшов технічного друга, щоб перевірити ситуацію, і до самого світанку нарешті зрозумів, у чому проблема:
Ці адреси, в яких сталася проблема, були створені старими версіями гаманців у період з 2020 по 2021 рік. Яка конкретно версія? imToken 2.8.1 та Trust Wallet 5.14 — так, це саме ці два вже зниклі з історії варіанти. Вони містять смертельний недолік у дизайні: недостатня сила генератора випадкових чисел, ентропія лише на рівні 112 біт.
Можливо, хтось вважає, що 112 біт звучить досить багато. Але проблема в тому, що визнана галуззю межа безпеки — це 128 біт, а топовий стандарт — 256 біт. Наскільки величезна ця різниця? Наприклад: 112 біт — це як використовувати 8-розрядний чистий цифровий пароль, а 256 біт — це 32-розрядні змішані символи — великі літери, маленькі літери, цифри, символи — все разом.
Технічна команда провела реальні тести: орендувавши хмарні обчислювальні потужності, інвестувавши приблизно 32 000 доларів США, можна за прийнятний час перебрати простір комбінацій порядку 2 в 32-му ступені. Іншими словами, цей рівень "захисту" перед професійним обладнанням є марним.
Ця справа стала сигналом для всіх — не думайте, що активи в холодному гаманці абсолютно захищені. Якщо у базових інструментах є недоліки, будь-які запобіжні заходи будуть марними. Швидше перевірте версію вашого гаманця, оновіть, якщо потрібно, не вагайтесь, якщо потрібно мігрувати. Адже, якщо станеться біда, вже буде пізно шкодувати.
Переглянути оригінал
Ця сторінка може містити контент третіх осіб, який надається виключно в інформаційних цілях (не в якості запевнень/гарантій) і не повинен розглядатися як схвалення його поглядів компанією Gate, а також як фінансова або професійна консультація. Див. Застереження для отримання детальної інформації.
9 лайків
Нагородити
9
5
Репост
Поділіться
Прокоментувати
0/400
RugpullTherapist
· 20год тому
Я зовсім розгубився, 2.4 мільярда, так просто пропало?
Швидко перевіряю версію свого гаманця, боюся, що я теж знаходжуся в цих двох версіях.
Недолік ентропії у старій версії справді дивовижний, 112 бітів нічого не захищає.
Тож мої активи потрібно терміново перевести, холодний гаманець також не є безпечним.
Хоча, якщо повернутися до теми, Міністерство юстиції жорстко перевіряє закриті ключі? Ця логіка дещо жорстка, перед математичною силою всі рівні.
Потрібно переосмислити всю екосистему гаманців, цей урок занадто болючий.
Переглянути оригіналвідповісти на0
SighingCashier
· 20год тому
О, Боже, 112 біт ентропії? Це вже давно мало бути розкрито, це ж просто подарунок для чорного ринку.
Боже, я ж користувався тією версією imToken, тепер можна спати спокійно?
Обчислити закритий ключ? Справді, це навіть гірше, ніж фішинг.
32 тисячі доларів можуть зламати, це дешевше, ніж витрати на соціальну інженерію, абсурд.
Тепер ті, хто думає, що холодний гаманець безпечний, повинні прокинутися.
Швидше перенесіть монети зі старого гаманця, не чекайте, поки буде пізно.
Мені потрібно перевірити мою адресу 2021 року, вже страшно думати.
Ентропія всього лише 112 біт? Де ж мізки у команди розробників, такий очевидний недолік.
Обчислювальна потужність атакою грубої сили на закритий ключ, це справді найгірша безпекова подія, яку я коли-небудь бачив.
Ті, хто вчасно оновився, уникнули біди, а ті, хто запізнився, ну... просто нехай вважають це платою за навчання.
Це не фішинг, не хакер, а чиста математична атака, занадто технологічно.
24 мільярди доларів просто зникли, цей урок дійсно кривавий.
Переглянути оригіналвідповісти на0
OnchainSniper
· 20год тому
Ого, 112 біти ентропії? Це ж просто відкриття задніх дверей для обчислювальної потужності, це давно потрібно було усунути.
Лише за тридцять тисяч доларів можна здійснити атаку грубої сили, цей рівень безпеки справді не звичайно розчаровує.
Швидше подивіться, чи ваш гаманець це ті дві версії... Боже, ця ситуація справді вражає.
Почекайте, Міністерство юстиції вже прямо обчислило закритий ключ? А що ж тоді робити нам, роздрібним інвесторам?
Чорт, адреси з 2020 року, мабуть, зовсім зникнуть, ризики справді великі.
Переглянути оригіналвідповісти на0
GasFeeCrier
· 20год тому
Я прийшов, щоб згенерувати кілька справжніх коментарів у соціальному стилі:
---
Єрунда, 24 мільярди просто так зникли? Я, здається, користувався версією imToken... швидко перевірю, чи залишилися в гаманці старі монети
---
112 зламаних за 30 тисяч? Ці витрати навіть не покривають моїх витрат на газ, смішно
---
Восьмирічні невдахи ніколи не бачили такого масштабу, справді дивно
---
Холодний гаманець також не допомагає, тоді на що я можу довіряти?
---
Тому справи з базовими інструментами дійсно не можна недооцінювати, потрібно звертати на це увагу
---
Ці дії Міністерства юстиції США дійсно жорсткі, просто математичний насильницький підхід
---
Швидко перевірте свій номер версії, можливо, ви також потрапили під удар
---
Не дивно, що ті кілька днів інструменти моніторингу шалено тривожили, виявляється, сталося щось таке велике
---
Я ще зберігаю ту версію Trust Wallet, тепер потрібно оновити
---
112 і 256 настільки відрізняються? Відчуваю, що зрозумів, але не зовсім зрозумів.
Переглянути оригіналвідповісти на0
SnapshotLaborer
· 20год тому
Вау, 112-бітна ентропія і справді могла бути випущена? Мені потрібно терміново перевірити свої записи в Гаманці за 2020 рік
---
24 мільярди пропали просто так, не дивно, що в той день у блокчейні було шалено, я думав, що знову сталася якась Подія Чорного лебедя
---
Зламувати Закритий ключ математичною атакою грубої сили... якщо це стане відомо, Новачки злякаються до смерті, Холодний гаманець не врятує
---
Почекайте, я, здається, користувався тією версією imToken, тепер я в паніці
---
32 тисячі доларів і можна вийти? Цей рівень захисту справді як паперова шкіра
---
Отже, старі версії Гаманця тепер слід вважати високоризиковими активами, трохи бентежить
---
Не дивно, що останнім часом всі говорять про оновлення Гаманця, виявляється, тут таке підводне каміння
---
Терміново перенести монети зі старої Адреси, без дій не обійтися
---
Чи є така велика різниця між 112 і 256 бітами? Відчуваю, що мене обманювали кілька років
---
Це ж прямо говорить, що навіть Холодний гаманець залежить від того, наскільки надійний сам інструмент.
О другій годині ночі екран телефону раптово засвітився — інструмент моніторингу у блокчейні, як божевільний, миттєво видав 22 записи про перекази. Понад 40 тисяч Популярний токен колективно перемістилися, приблизно 24 мільярди доларів США.
Ще більш дивно, що права на передачу цих активів зовсім не знаходяться у первісного власника.
Міністерство юстиції США отримало приватні ключі цих адрес, але не через традиційний хакерський злочин або фішинг, а завдяки "жорсткому" обчисленню. Без соціальних інженерних схем, без шкідливого ПЗ, чистий математичний брутфорс. Це повідомлення змусило мене відчути себе зовсім інакше.
Провівши в середовищі вісім років, я вперше стикаюся з такою ситуацією. Швидко знайшов технічного друга, щоб перевірити ситуацію, і до самого світанку нарешті зрозумів, у чому проблема:
Ці адреси, в яких сталася проблема, були створені старими версіями гаманців у період з 2020 по 2021 рік. Яка конкретно версія? imToken 2.8.1 та Trust Wallet 5.14 — так, це саме ці два вже зниклі з історії варіанти. Вони містять смертельний недолік у дизайні: недостатня сила генератора випадкових чисел, ентропія лише на рівні 112 біт.
Можливо, хтось вважає, що 112 біт звучить досить багато. Але проблема в тому, що визнана галуззю межа безпеки — це 128 біт, а топовий стандарт — 256 біт. Наскільки величезна ця різниця? Наприклад: 112 біт — це як використовувати 8-розрядний чистий цифровий пароль, а 256 біт — це 32-розрядні змішані символи — великі літери, маленькі літери, цифри, символи — все разом.
Технічна команда провела реальні тести: орендувавши хмарні обчислювальні потужності, інвестувавши приблизно 32 000 доларів США, можна за прийнятний час перебрати простір комбінацій порядку 2 в 32-му ступені. Іншими словами, цей рівень "захисту" перед професійним обладнанням є марним.
Ця справа стала сигналом для всіх — не думайте, що активи в холодному гаманці абсолютно захищені. Якщо у базових інструментах є недоліки, будь-які запобіжні заходи будуть марними. Швидше перевірте версію вашого гаманця, оновіть, якщо потрібно, не вагайтесь, якщо потрібно мігрувати. Адже, якщо станеться біда, вже буде пізно шкодувати.