Хакеры украли более 130 миллионов долларов, используя уязвимость в аппаратных кошельках, работающих в автономном режиме.
По данным компаний, занимающихся обеспечением безопасности блокчейна и отслеживающих эти кражи, хакеры совершают масштабную кражу криптовалюты из якобы защищенных офлайн-кошельков на аппаратном уровне.
По имеющимся данным, по меньшей мере дюжина хакеров атакует владельцев биткоинов, использующих аппаратный криптокошелек Coldcard от Coinkite. На данный момент неясно, кто стоит за этими цифровыми кражами, и, по данным Galaxy Research, похоже, что за этим стоит не одна группа хакеров.
По данным исследовательской фирмы, по состоянию на вторник хакеры украли около 130 миллионов долларов. Том Робинсон, соучредитель и главный научный сотрудник компании Elliptic, занимающейся мониторингом криптовалют, сообщил TechCrunch, что эта оценка приблизительно верна.
Это очередная попытка украсть крупные суммы криптовалюты у людей. По данным компании TRM Labs, занимающейся мониторингом блокчейна, в этом году было совершено более 200 хакерских атак на криптовалютные компании, общий ущерб от которых превысил 950 миллионов долларов.
Что делает продолжающиеся взломы кошельков Coldcard особенно интересными, так это то, что смысл использования такого продукта, как Coldcard, заключается в том, что он, по крайней мере в теории, должен быть одним из самых безопасных способов хранения криптовалюты.
Владельцы биткоинов могут хранить секретный ключ или сид-фразу — по сути, пароль — к своей криптовалюте в кошельке Coldcard, устройстве, не подключенном к интернету. В этой системе биткоины остаются в блокчейне, как и все биткоины, но защищены паролем, который хранится исключительно в автономном режиме. Это считается «холодным» кошельком, в отличие от «горячих» кошельков, которые находятся в сети, например, в приложениях, расширениях для браузеров и учетных записях на коммерческих криптовалютных биржах, таких как Binance или Coinbase.
Как выяснилось, хакеры обнаружили уязвимость в механизме генерации сид-фраз пользователей кошельками Coldcard, которые, по данным исследователей безопасности из Block, были предсказуемыми. Обнаружив уязвимость, хакерам оставалось лишь методом перебора сгенерировать сид-фразы жертв.
Зная, как изготавливать ключи, хакерам не нужно было взламывать сейф, в котором они хранятся. По сути, хакеры выяснили, как изготавливать ключи в больших масштабах.
«Пожалуй, самое сложное в этой ситуации то, что я всё сделал правильно», — написал на X Джонатан Гудман, утверждающий, что из его кошелька Coldcard украли 1,6 миллиона долларов. «Я никому не сообщал свою сид-фразу. Мои устройства никогда не подключались к интернету. Всё хранилось в нескольких сейфах и банковских ячейках», — добавил он.
«Всё это не имело значения. Всё потому, что в коде оборудования, создавшего исходную сид-фразу, была одна уязвимая строка, появившаяся в 2021 году», — написал Гудман.
В сообщении, опубликованном в четверг и обновленном в субботу, Coinkite предупредила пользователей об уязвимости, призвала их обновить свои устройства, а затем «перейти» на новую сид-фразу.
Компания Coinkite не сразу ответила на запрос TechCrunch о комментарии.
Источник: techcrunch.com
Похожие записи
Оцените материал:
Присоединяйтесь и подпишитесь на рассылку самых свежих новостей по Email
Получайте свежие новости и идеи на почту. Без спама — только самое интересное.
Нажимая «Подписаться», вы соглашаетесь с политикой конфиденциальности.
