Хакеры похитили более $100 млн с биткоин-кошельков Coldcard
Хакеры похитили биткоины на сумму более $100 млн с аппаратных кошельков Coldcard, которые предназначены для автономного хранения криптовалюты. Предполагаемой причиной стала ошибка при создании секретных фраз для доступа к средствам.
Об этом сообщает CBC со ссылкой на результаты анализа операций в сети биткоина и данные специалистов по кибербезопасности.
Одна из крупнейших волн краж произошла 30 июля. По оценке Galaxy Research, менее чем за 41 минуту злоумышленники вывели более тысячи биткоинов из 1196 кошельков. Позднее исследователи выявили дополнительные подозрительные операции.
Оценки общего ущерба продолжают меняться по мере изучения транзакций. Некоторые исследователи насчитали около 1755 похищенных биткоинов из нескольких тысяч кошельков. Стоимость этих активов на момент атак превышала $100 млн.
Coldcard — аппаратный кошелек канадской компании Coinkite. Устройство хранит приватные ключи отдельно от компьютеров и смартфонов, подключенных к интернету, поэтому такой способ хранения считается более защищенным по сравнению с размещением криптовалюты на бирже или в обычном программном кошельке.
Однако в этом случае злоумышленникам, предположительно, не потребовался физический доступ к устройствам. Исследователи обнаружили ошибку в некоторых версиях программного обеспечения Coldcard, которая могла снижать случайность при создании seed-фразы — набора слов, позволяющего восстановить доступ к кошельку.
Из-за недостаточной случайности часть таких фраз могла оказаться предсказуемой. Получив seed-фразу, злоумышленник может самостоятельно восстановить кошелек и перевести находящиеся на нем биткоины, даже не имея самого устройства.
Производитель признал наличие ошибки и выпустил обновление. При этом простая установка новой версии программного обеспечения не защищает кошельки, секретные фразы которых уже были созданы с помощью уязвимой прошивки.
Владельцам Coldcard рекомендуют установить актуальное программное обеспечение, создать совершенно новую seed-фразу и перевести средства на новый кошелек. Импорт старой фразы в другое устройство не устраняет угрозу, поскольку уязвимость связана с самой фразой, а не с конкретным аппаратным кошельком.
Компания продолжает устанавливать масштаб инцидента и взаимодействует со специалистами по анализу блокчейна и правоохранительными органами. Окончательное количество пострадавших кошельков и точная сумма похищенных средств пока не подтверждены.