Архив рубрики ~Лента новостей~

Хакеры украли более 130 миллионов долларов, используя уязвимость в аппаратных кошельках, работающих в автономном режиме.

Хакеры украли более 130 миллионов долларов, используя уязвимость в аппаратных кошельках, работающих в автономном режиме.
Хакеры украли более 130 миллионов долларов, используя уязвимость в аппаратных кошельках, работающих в автономном режиме.

По данным компаний, занимающихся обеспечением безопасности блокчейна и отслеживающих эти кражи, хакеры совершают масштабную кражу криптовалюты из якобы защищенных офлайн-кошельков на аппаратном уровне.

По имеющимся данным, по меньшей мере дюжина хакеров атакует владельцев биткоинов, использующих аппаратный криптокошелек Coldcard от Coinkite. На данный момент неясно, кто стоит за этими цифровыми кражами, и, по данным Galaxy Research, похоже, что за этим стоит не одна группа хакеров.

По данным исследовательской фирмы, по состоянию на вторник хакеры украли около 130 миллионов долларов. Том Робинсон, соучредитель и главный научный сотрудник компании Elliptic, занимающейся мониторингом криптовалют, сообщил TechCrunch, что эта оценка приблизительно верна.

Это очередная попытка украсть крупные суммы криптовалюты у людей. По данным компании TRM Labs, занимающейся мониторингом блокчейна, в этом году было совершено более 200 хакерских атак на криптовалютные компании, общий ущерб от которых превысил 950 миллионов долларов.

Что делает продолжающиеся взломы кошельков Coldcard особенно интересными, так это то, что смысл использования такого продукта, как Coldcard, заключается в том, что он, по крайней мере в теории, должен быть одним из самых безопасных способов хранения криптовалюты.

Владельцы биткоинов могут хранить секретный ключ или сид-фразу — по сути, пароль — к своей криптовалюте в кошельке Coldcard, устройстве, не подключенном к интернету. В этой системе биткоины остаются в блокчейне, как и все биткоины, но защищены паролем, который хранится исключительно в автономном режиме. Это считается «холодным» кошельком, в отличие от «горячих» кошельков, которые находятся в сети, например, в приложениях, расширениях для браузеров и учетных записях на коммерческих криптовалютных биржах, таких как Binance или Coinbase.

Как выяснилось, хакеры обнаружили уязвимость в механизме генерации сид-фраз пользователей кошельками Coldcard, которые, по данным исследователей безопасности из Block, были предсказуемыми. Обнаружив уязвимость, хакерам оставалось лишь методом перебора сгенерировать сид-фразы жертв.

Зная, как изготавливать ключи, хакерам не нужно было взламывать сейф, в котором они хранятся. По сути, хакеры выяснили, как изготавливать ключи в больших масштабах.

«Пожалуй, самое сложное в этой ситуации то, что я всё сделал правильно», — написал на X Джонатан Гудман, утверждающий, что из его кошелька Coldcard украли 1,6 миллиона долларов. «Я никому не сообщал свою сид-фразу. Мои устройства никогда не подключались к интернету. Всё хранилось в нескольких сейфах и банковских ячейках», — добавил он.

«Всё это не имело значения. Всё потому, что в коде оборудования, создавшего исходную сид-фразу, была одна уязвимая строка, появившаяся в 2021 году», — написал Гудман.

В сообщении, опубликованном в четверг и обновленном в субботу, Coinkite предупредила пользователей об уязвимости, призвала их обновить свои устройства, а затем «перейти» на новую сид-фразу.

Компания Coinkite не сразу ответила на запрос TechCrunch о комментарии.

Источник: techcrunch.com

Оцените материал:

Поделиться
Понравилась статья? Расскажите другим
ВКонтакте
Читайте также
Новости робототехники Робокопы уже на улицах: в Шэньчжэне запустили первый робопост полиции Архив рубрики ~Коротко из Telegram~ Сделай своим ушкам больно❤️ Вы когда-нибудь задумывались, как звучит гиперскейлер?… Новости робототехники Руки дошли до дела Исследователи из ETH Zurich научили роботизированную… Архив рубрики ~Коротко из Telegram~ Первый пошёл – китайский блогер с канала Mediastorm решил проверить… Новости робототехники Как тебе такое Tesla Model 3? В Китае представлены электрические… Архив рубрики ~Коротко из Telegram~ GPT-6 Astra во время обычной задачи начала писать себе манифест… Архив рубрики ~Коротко из Telegram~ Xiaomi устроила публичный стрим RL-обучения моделей MiMo-V2.6 После полугода тишины… Архив рубрики ~Коротко из Telegram~ Суд удаляется на генерацию: Верховный суд готовит ИИ для дел… Архив рубрики ~Коротко из Telegram~ Amazon может купить чипов Qualcomm на $60 млрд — но… Архив рубрики ~Коротко из Telegram~ Очковтирательство какое-то! Во Франции умные очки стали предметом уголовного расследования…. Архив рубрики ~Коротко из Telegram~ 12-летняя YouTube-блогерша из России заключила контракт с Disney — Like… Архив рубрики ~Коротко из Telegram~ В Москве появилось пространство, где есть ВСЁ, чтобы снимать, монтировать… Архив рубрики ~Полезное~ Переносим любую картинку в SVG за два клика — оказалось,… Архив рубрики ~Коротко из Telegram~ OpenAI взломали хакеры-вайбкодеры — команда Hacktron нашла критические уязвимости в… Новости робототехники Робокопы уже на улицах: в Шэньчжэне запустили первый робопост полиции Архив рубрики ~Коротко из Telegram~ Сделай своим ушкам больно❤️ Вы когда-нибудь задумывались, как звучит гиперскейлер?… Новости робототехники Руки дошли до дела Исследователи из ETH Zurich научили роботизированную… Архив рубрики ~Коротко из Telegram~ Первый пошёл – китайский блогер с канала Mediastorm решил проверить… Новости робототехники Как тебе такое Tesla Model 3? В Китае представлены электрические… Архив рубрики ~Коротко из Telegram~ GPT-6 Astra во время обычной задачи начала писать себе манифест… Архив рубрики ~Коротко из Telegram~ Xiaomi устроила публичный стрим RL-обучения моделей MiMo-V2.6 После полугода тишины… Архив рубрики ~Коротко из Telegram~ Суд удаляется на генерацию: Верховный суд готовит ИИ для дел… Архив рубрики ~Коротко из Telegram~ Amazon может купить чипов Qualcomm на $60 млрд — но… Архив рубрики ~Коротко из Telegram~ Очковтирательство какое-то! Во Франции умные очки стали предметом уголовного расследования…. Архив рубрики ~Коротко из Telegram~ 12-летняя YouTube-блогерша из России заключила контракт с Disney — Like… Архив рубрики ~Коротко из Telegram~ В Москве появилось пространство, где есть ВСЁ, чтобы снимать, монтировать… Архив рубрики ~Полезное~ Переносим любую картинку в SVG за два клика — оказалось,… Архив рубрики ~Коротко из Telegram~ OpenAI взломали хакеры-вайбкодеры — команда Hacktron нашла критические уязвимости в…

Оставить комментарий