Взломан биткоин-кошелек Coldcard, украдено 89 миллионов долларов – Veri Sızıntısı

Взломан биткоин-кошелек Coldcard, украдено 89 миллионов долларов

Популярный аппаратный биткоин-кошелек Coldcard стал целью кибератаки из-за уязвимости в прошивке 2021 года. Сообщается, что было украдено биткоинов на сумму около 89 миллионов долларов, и атака все еще продолжается.

Концептуальное изображение аппаратного кошелька с замком на фоне логотипа биткоина.

Что произошло

Мир криптовалют потрясла масштабная кибератака, нацеленная на аппаратные кошельки, которые считаются одним из самых безопасных методов хранения. Аппаратный кошелек Coldcard от компании Coinkite, предназначенный только для биткоинов и известный своим упором на безопасность, оказался в центре волны атак, начавшейся 30 июля и, по сообщениям, все еще продолжающейся. По данным исследователей, злоумышленники, используя уязвимость, уже успели вывести со счетов пользователей биткоины на сумму около 89 миллионов долларов.

Согласно анализу компании Galaxy Research, занимающейся кибербезопасностью и аналитикой блокчейна, первая волна атаки произошла 30 июля и заняла очень короткий промежуток времени. Всего за 41 минуту с 1196 различных адресов было украдено 1 082,65 биткоина (около 70 миллионов долларов по курсу на тот момент). Отслеживание средств привело к четырем основным адресам, контролируемым злоумышленниками. В Galaxy Research заявили, что скорость и координация транзакций указывают на то, что атака была проведена с использованием автоматизированного программного обеспечения.

Однако на этом атака не закончилась. С обнаружением второй и третьей волн 1 августа общая украденная сумма выросла до 1367 биткоинов (приблизительно 88,6 миллиона долларов). Число затронутых адресов увеличилось до 4385. Эта ситуация демонстрирует масштабы уязвимости и организованность действий злоумышленников. 2 августа Galaxy Research опубликовала предупреждение для пользователей в X (ранее Twitter): «Эксплойт Coldcard все еще активен. Немедленно переместите средства с одноподписных (single-sig) кошельков Coldcard в безопасные места». Компания также сообщила, что передала около 600 адресов, предположительно принадлежащих хакерам, федеральным следователям, отраслевым комплаенс-фирмам и межотраслевым кибер-следователям.

Какие активы были похищены

В этой атаке целью стали не пользовательские или личные данные, а непосредственно сами цифровые активы. Похищенные злоумышленниками активы полностью состоят из биткоинов. Согласно отчетам аналитических фирм, специализирующихся на блокчейне, детали похищенных средств следующие:

  • Первая волна (30 июля): 1 082,65 биткоина (около 70 млн долларов) с 1196 адресов.
  • Вторая и третья волны (1 августа): Общая украденная сумма достигла 1367 биткоинов (около 88,6 млн долларов).
  • Общее количество затронутых адресов: После волн атак было выявлено 4385 уникальных затронутых биткоин-адресов.

Предполагается, что злоумышленники собирают украденные средства на четырех основных контролируемых ими адресах, а затем пытаются замести следы, разбивая их на более мелкие суммы. Децентрализованная природа криптовалют делает возврат таких украденных средств чрезвычайно сложным. Однако аналитические компании и власти работают над тем, чтобы внести эти адреса в черные списки и предотвратить их обналичивание на биржах.

Как произошла атака

В основе атаки лежит критическая уязвимость в прошивке (операционной системе устройства) аппаратных кошельков Coldcard, датируемая 2021 годом. Согласно отчету, опубликованному 30 июля командой Bitcoin Engineering and Security компании Block, проблема связана с механизмом генерации ключей кошелька.

В обычных условиях аппаратный кошелек, такой как Coldcard, должен использовать аппаратный генератор случайных чисел (ГСЧ) при создании «сид-фразы» (мастер-ключа или фразы восстановления) для пользователей. Это оборудование генерирует абсолютно случайные и непредсказуемые числа, используя непредсказуемые физические процессы (например, электронный шум). Эти числа обеспечивают криптографическую безопасность ключей кошелька.

Однако из-за обнаруженной уязвимости кошелек в некоторых случаях вместо аппаратного ГСЧ использовал резервный генератор, который был «детерминированным». Детерминированный генератор всегда производит одну и ту же последовательность чисел при одинаковых начальных условиях. Это означает, что сгенерированные числа «недостаточно случайны». В криптографии отсутствие случайности является фатальным недостатком. Проанализировав принцип работы этого детерминированного генератора, злоумышленники смогли воспроизвести приватные ключи в автономном режиме (офлайн), то есть без прямого доступа к устройству. Это позволило им получить доступ к кошелькам тысяч пользователей и перевести средства на свои адреса.

Кто пострадал

Атака затронула пользователей определенных моделей Coldcard, которые создали свои ключи кошелька (сид-фразу) при установленной уязвимой версии прошивки. Согласно заявлению Coinkite, затронутыми моделями являются Mk2 и Mk3. Если пользователь владеет одной из этих моделей и создал свой кошелек в период активности уязвимой прошивки, его средства находятся под угрозой.

В предупреждении от Galaxy Research особое внимание уделялось средствам «Coldcard single-sig». «Single-sig» или одна подпись — это стандартная структура кошелька, где для авторизации транзакции в биткоине требуется только один приватный ключ. Это наиболее распространенный тип использования. Нет точной информации о том, затронула ли эта уязвимость пользователей с более сложными настройками безопасности, такими как мультиподпись (multi-sig).

Что вы можете сделать

Если вы являетесь пользователем Coldcard, вам необходимо немедленно принять меры для защиты своих средств. Рекомендации исследователей и компании-производителя Coinkite предельно ясны:

  1. Не создавайте новые кошельки: Ни в коем случае не создавайте новый кошелек (сид-фразу) на затронутой модели до обновления прошивки. В противном случае ваш новый кошелек также будет уязвим.
  2. Обновите прошивку: Coinkite выпустила обновленные версии прошивки для всех затронутых моделей (Mk2, Mk3) и каналов выпуска, которые устраняют уязвимость. Немедленно обновите ваше устройство до последней версии.
  3. Переместите свои средства: Это самый важный шаг. Вы должны перевести все свои биткоины с кошелька, созданного на уязвимом устройстве, на новый, безопасный кошелек. Этот новый кошелек должен быть создан на обновленном Coldcard или на совершенно другом, надежном аппаратном/программном кошельке. Этот процесс представляет собой стандартную биткоин-транзакцию по отправке средств со старого кошелька на новый адрес. Galaxy Research подчеркивает, что это нужно сделать «немедленно».

Что говорит компания

Производитель Coldcard, компания Coinkite, быстро отреагировала на обнаружение уязвимости. Компания объявила о выпуске исправленных обновлений прошивки для всех затронутых моделей и каналов выпуска. В своем обращении к клиентам Coinkite настоятельно рекомендовала не генерировать новые ключи (сид-фразы) на затронутых моделях до установки обновления.

Компания подтвердила, что уязвимость возникла в 2021 году, и заявила, что предприняла все необходимые шаги для обеспечения безопасности пользователей. Coinkite предоставляет на своем веб-сайте и через официальные каналы связи подробные инструкции по обновлению прошивки и защите средств. Этот инцидент еще раз показал, насколько важны обновления прошивки даже для аппаратных кошельков, считающихся самыми безопасными.

Источник

https://www.infosecurity-magazine.com/news/coldcard-users-lose-89m-bitcoin/

Этот контент создан с помощью искусственного интеллекта через наше приложение Argus Flow. Мы постоянно работаем над улучшением Argus Flow; если вы обнаружите ошибки перевода, неверные источники или непроверенную информацию, вы можете сообщить об этом, нажав на кнопку ниже. Благодарим за обратную связь.

Еженедельная рассылка

Отборные новости об утечках данных каждую неделю в вашем почтовом ящике.