Эффект домино: взлом Coldcard ударил по репутации Ledger
Французский производитель криптокошельков Ledger столкнулся с волной претензий. Давление происходит на фоне взлома, в ходе которого из кошельков Coldcard канадской Coinkite украли 1367 BTC.
Устройства Ledger не пострадали в недавнем инциденте, но компании все равно пришлось оправдываться. В соцсетях появились призывы выводить средства с «французских» кошельков. Рассказываем, что случилось.
Хотите еще эксклюзивных новостей и аналитики? Подписывайтесь на наш телеграм-канал, обсуждайте новости и делитесь мнениями о последних событиях рынка в чате!
Призыв к бойкоту без доказательствПопулярный криптоблогер MDX потребовал вывести криптовалюту с устройств Ledger. Он назвал компанию мошеннической. Блогер не привел развернутых аргументов. Вместо этого он приложил снимки разобранного кошелька. Судя по всему, на фото модель Ledger Flex.
На снимках видна внутренняя часть устройства со снятой крышкой. Там находится вздувшийся элемент питания. Блогер заявил о постороннем вмешательстве. Он утверждает, что на устройстве остались отпечатки злоумышленника. В ветке MDX предложил единственную альтернативу в виде холодных кошельков Trezor.
Комментаторы увидели обычный вспухший литий-ионный аккумулятор. Это штатная деградация батареи. Именно из-за нее крышку выдавило из корпуса. Блогера обвинили в скрытой рекламе Trezor.
Ситуация разворачивается на фоне громкого взлома холодных кошельков Coldcard. Поэтому паника вокруг Ledger привлекла внимание криптанов.
Ledger — это вам не ColdcardКомпания Ledger опубликовала пост на фоне взлома кошельков конкурентов. По их словам, предупреждение Coinkite по модель Coldcard Mk3 не касается французских кошельков. Генератор случайных чисел встроен прямо в чип Secure Element. На каждую сид-фразу приходятся полные 256 бит энтропии. У Coldcard сломался именно этот узловой элемент. Прошивка молча использовала программный генератор из MicroPython. Его забили состоянием устройства и таймингами. Из-за этого пространство поиска сжалось до 40 бит.
Прошивка устройств Ledger остается закрытой. Гарантией выступает оценка третьей стороны. Безопасность подтверждают стандарты AIS-31, PTG.2, Common Criteria EAL5+ и EAL6+, а также схема CSPN от ANSSI. У Coldcard действовала обратная модель с открытым кодом. Ошибка пролежала в публичном репозитории с марта 2021 года. Coinkite узнала о проблеме только в день кражи.
Источник: https://ru.beincrypto.com/panika-vokrug-coldcard-zadela-ledger/