Поделиться этой статьей

Fireblocks раскрывает уязвимости «нулевого дня», влияющие на ведущие кошельки MPC

Маловероятно, что уязвимости, которые в совокупности именуются «BitForge», затронули пользователей, но Fireblocks утверждает, что если бы их не устранили, хакеры могли бы «за считанные секунды вывести средства из кошельков миллионов розничных и институциональных клиентов».

Автор Sam Kessler
Обновлено 9 авг. 2023 г., 9:21 p.m. Опубликовано 9 авг. 2023 г., 9:15 p.m. Переведено ИИ
The "BitForge" vulnerabilities disclosed by Fireblocks would leave millions of dollars in crypto susceptible to theft if left unremedied. (Kevin Ku/Unsplash)
The "BitForge" vulnerabilities disclosed by Fireblocks would leave millions of dollars in crypto susceptible to theft if left unremedied. (Kevin Ku/Unsplash)

Компания Fireblocks, занимающаяся корпоративной Криптo , раскрыла ряд уязвимостей, известных под общим названием «BitForge», которые затрагивают ряд популярных Криптo , использующих Технологии многосторонних вычислений (MPC).

Компания классифицировала BitForge как уязвимость «нулевого дня», то есть уязвимости T были обнаружены разработчиками затронутого программного обеспечения до Раскрытие информации информации Fireblocks.

Продолжение Читайте Ниже
Не пропустите другую историю.Подпишитесь на рассылку The Protocol сегодня. Просмотреть все рассылки

Coinbase, ZenGo и Binance — три крупнейшие компании, пострадавшие от BitForge, — уже работали с Fireblocks, чтобы устранить свою уязвимость к потенциальным эксплойтам, согласно фирме. Fireblocks заявляет, что работала над выявлением других команд, которые могут быть затронуты, и связалась с ними в соответствии с «отраслевым стандартом 90-дневного процесса ответственного Раскрытие информации ».

Несмотря на то, что конкретные уязвимости, возможно, были устранены в основных кошельках, этот эпизод поднимает потенциально тревожные вопросы о том, насколько на самом деле безопасны эти якобы сверхбезопасные кошельки MPC.

«Если не устранить уязвимости, злоумышленники и инсайдеры-злоумышленники смогут за считанные секунды вывести средства из кошельков миллионов розничных и институциональных клиентов, причем об этом не будет знать ни пользователь, ни поставщик», — говорится в заявлении Fireblocks, переданном CoinDesk.

Хотя Fireblocks утверждает, что атаки, использующие уязвимости, были бы «практичными», фирма считает, что их сложность затрудняла их обнаружение до Раскрытие информации в среду. «Вероятность того, что кто-то — какой-то злоумышленник, скажем, из Северной Кореи, выяснил это за несколько месяцев до того, как это выяснили мы, и раскрыл это поставщикам кошельков, — я бы сказал, что вероятность этого очень, очень, очень мала», — сказал генеральный директор Fireblocks Майкл Шаулов CoinDesk.

Шаулов сообщил, что если пользователи кошелька MPC хотят узнать, используют ли они уязвимый кошелек, они могут обратиться в Fireblocks или заполнить форму, которая будет размещена на сайте компании.

Многопартийные вычисления

В контексте Криптo « Технологии MPC была в первую очередь разработана для того, чтобы гарантировать T единой точки отказа — закрытый ключ не должен находиться на одном сервере или на одном устройстве», — пояснил Шауров.

Кошельки, использующие MPC, шифруют закрытый ключ пользователя и разделяют его между несколькими различными сторонами – обычно это некоторая комбинация пользователя кошелька, поставщика кошелька и доверенной третьей стороны. Теоретически ни ONE из этих сторон не может разблокировать кошелек без помощи других.

По данным Fireblocks, уязвимости BitForge «позволили бы хакеру извлечь полный закрытый ключ, если бы ему удалось взломать только ONE устройство», что подорвало бы весь «многосторонний» аспект MPC.

Как это работало

Компания Fireblocks изложила технические подробности уязвимостей BitForge в ряде технических отчетов, опубликованных в среду.

Как правило, для того, чтобы злоумышленник мог воспользоваться уязвимостями BitForge, ему необходимо скомпрометировать устройство пользователя кошелька или проникнуть во внутренние системы кого-то другого с помощью части зашифрованного закрытого ключа пользователя — либо сервиса кошелька, либо ONE из сторонних хранителей.

Дальнейшие шаги будут зависеть от кошелька. Уязвимости BitForge были представлены в нескольких популярных исследовательских работах, описывающих, как создавать системы MPC, и разные поставщики кошельков реализовали это исследование по-разному.

Coinbase утверждает, что ее основной пользовательский сервис кошельков Coinbase Wallet не был затронут ошибками, в то время как Coinbase Wallet-as-a-Service (WaaS), который компании могут использовать для поддержки своих собственных кошельков MPC, был технически уязвим до того, как Coinbase внедрила исправление.

По данным Coinbase, уязвимости, обнаруженные Fireblocks, было бы «практически невозможно использовать» в данном случае — для этого потребовался бы «вредоносный сервер внутри инфраструктуры Coinbase», чтобы обманом заставить пользователей «инициировать сотни полностью аутентифицированных запросов на подпись».

«Крайне маловероятно, что какой-либо клиент захочет проходить этот утомительный и ручной процесс сотни раз, прежде чем обратиться к нам за поддержкой», — заявили в Coinbase.

More For You

KuCoin Hits Record Market Share as 2025 Volumes Outpace Crypto Market

16:9 Image

KuCoin captured a record share of centralised exchange volume in 2025, with more than $1.25tn traded as its volumes grew faster than the wider crypto market.

What to know:

  • KuCoin recorded over $1.25 trillion in total trading volume in 2025, equivalent to an average of roughly $114 billion per month, marking its strongest year on record.
  • This performance translated into an all-time high share of centralised exchange volume, as KuCoin’s activity expanded faster than aggregate CEX volumes, which slowed during periods of lower market volatility.
  • Spot and derivatives volumes were evenly split, each exceeding $500 billion for the year, signalling broad-based usage rather than reliance on a single product line.
  • Altcoins accounted for the majority of trading activity, reinforcing KuCoin’s role as a primary liquidity venue beyond BTC and ETH at a time when majors saw more muted turnover.
  • Even as overall crypto volumes softened mid-year, KuCoin maintained elevated baseline activity, indicating structurally higher user engagement rather than short-lived volume spikes.

More For You

Генеральный директор Deus X Тим Грант: Мы не заменяем финансы; мы интегрируем их

Deus X CEO Tim Grant (Deus X)

Генеральный директор Deus X рассказал о своем пути в цифровых активах, стратегии роста компании, основанной на развитии инфраструктуры, и о том, почему его панель на Consensus в Гонконге обещает «только честный разговор».

What to know:

  • Тим Грант пришёл в криптоиндустрию в 2015 году после раннего знакомства с Ripple и Coinbase, привлечённый способностью блокчейна улучшать традиционные финансовые системы, а не заменять их.
  • Deus X объединяет инвестиции и операционную деятельность для создания регулируемой цифровой финансовой инфраструктуры в сферах платежей, основных услуг и институционального DeFi.
  • Грант выступит на конференции Consensus в Гонконге в феврале.