По данным Galaxy Research, как минимум дюжина различных хакерских групп нацелилась на владельцев биткоинов, использующих аппаратный криптокошелек Coldcard от компании Coinkite. Пока неясно, кто стоит за этими цифровыми ограблениями, но похоже, что групп хакеров несколько.
По состоянию на вторник, исследовательская фирма сообщила, что хакеры похитили около 130 миллионов долларов. Том Робинсон, сооснователь и главный научный сотрудник компании Elliptic, занимающейся мониторингом криптовалют, подтвердил TechCrunch, что эта оценка примерно верна.
Это последняя попытка массового хищения криптовалюты у пользователей. С начала года, согласно данным компании TRM Labs, занимающейся мониторингом блокчейна, было совершено более 200 взломов криптовалютных компаний, а общий ущерб превысил 950 миллионов долларов.
Особый интерес к продолжающимся атакам на владельцев кошельков Coldcard заключается в том, что использование такого продукта, как Coldcard, предполагает, что это один из самых безопасных способов хранения криптовалюты, по крайней мере теоретически.
Владельцы биткоинов могут хранить секретный ключ или seed-фразу — по сути, пароль — к своей криптовалюте в кошельке Coldcard, устройстве, которое не подключено к интернету. При такой системе биткоины остаются в блокчейне, как и все биткоины, но защищены паролем, который существует исключительно в офлайне. Это считается «холодным» кошельком, в отличие от «горячих» кошельков, которые находятся в сети, например, в приложениях, расширениях браузера и аккаунтах на коммерческих криптобиржах, таких как Binance или Coinbase.
Как выяснилось, хакеры обнаружили уязвимость в генерации seed-фраз кошельков Coldcard: эти фразы были предсказуемыми, сообщили исследователи безопасности из Block. Поняв принцип, хакерам оставалось лишь перебирать варианты и генерировать seed-фразы жертв.
Зная, как создаются ключи, хакерам не нужно было взламывать сейф, где они хранились. По сути, они выяснили, как массово изготавливать ключи.
«Пожалуй, самое обидное, что я делал всё правильно», — написал на X Джонатан Гудман, заявивший, что у него украли 1,6 миллиона долларов с кошелька Coldcard. «Я никогда никому не сообщал свою seed-фразу. Мои устройства никогда не подключались к интернету. Всё хранилось в нескольких сейфах и банковских ячейках», — рассказал он.
«Всё это не имело значения. Только из-за того, что в коде аппаратного обеспечения, создавшего seed-фразу, с 2021 года была одна строка с уязвимостью», — написал Гудман.
В рекомендациях, опубликованных в четверг и обновленных в субботу, Coinkite предупредила пользователей об уязвимости, настоятельно рекомендовала обновить устройства и затем «перейти» на новую seed-фразу.
Coinkite не сразу ответила на запрос TechCrunch о комментарии.
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Lorenzo Franceschi-Bicchierai




