Хакеры похитили 130 миллионов долларов из криптокошельков из-за уязвимости в коде

Поделиться
Недостаток в генерации начальных фраз присутствовал в коде устройств с 2021 года.

Хакеры похитили около 130 миллионов долларов у владельцев аппаратных криптокошельков Coldcard, воспользовавшись уязвимостью в механизме генерации начальных фраз. Инцидент поставил под сомнение безопасность одного из самых популярных способов офлайн-хранения биткоинов. Как сообщает TechCrunch, производитель уже призвал пользователей обновить устройства и создать новые ключи доступа.

По данным исследовательской компании Galaxy Research, к атакам причастны как минимум десяток различных хакеров, а за кампанией, вероятно, стоит не одна группа. Кто именно организовал похищение денег, пока неизвестно.

Особенность этого случая заключается в том, что Coldcard относится к так называемым «холодным» кошелькам, которые не подключаются к интернету. На таких устройствах пользователи хранят начальную фразу или секретный ключ, необходимый для доступа к криптовалюте, тогда как сами биткоины остаются записанными в блокчейне.

Исследователи по безопасности компании Block установили, что проблема заключалась в способе генерации начальных фраз. Из-за уязвимости они оказались предсказуемыми, что позволило хакерам массово перебирать возможные комбинации и восстанавливать доступ к кошелькам без физического контакта с устройствами.

Фактически злоумышленникам не нужно было взламывать сами кошельки. Получив возможность воспроизводить ключи, они смогли получить доступ к деньгам так, как будто у них были оригинальные секретные фразы.

Одним из пострадавших стал пользователь Джонатан Гудман, который заявил, что потерял криптовалюту на сумму 1,6 миллиона долларов. Он написал в социальной сети X: «Пожалуй, самое тяжелое в этом заключается в том, что я все сделал правильно. Я никогда ни с кем не делился своей начальной фразой. Мои устройства никогда не подключались к Интернету. Всё хранилось в нескольких сейфах и банковских ячейках».

«Ничто из этого не имело значения. А всё потому, что в коде аппаратного обеспечения, которое создавало начальную фразу, с 2021 года была одна строка с уязвимостью», — добавил Гудман.

Компания Coinkite, выпускающая Coldcard, опубликовала рекомендации для пользователей в конце прошлой недели и обновила их в субботу, 1 августа. Производитель призвал владельцев устройств установить последнее обновление программного обеспечения, после чего создать новую начальную фразу и перенести на неё свои активы.

По данным компании TRM Labs, только в этом году было зафиксировано более 200 хакерских атак на криптовалютные компании, а общие убытки отрасли превысили 950 миллионов долларов. Этот случай стал одним из крупнейших инцидентов, связанных с компрометацией аппаратных криптокошельков.

Масштабный взлом аппаратных кошельков иллюстрирует общий системный кризис безопасности в сфере цифровых финансов. В статье «Когда финтех встречается с ИИ. Триллионные возможности для мировых финансов и мошенников» экономист и финансовый аналитик Алексей Кущ проанализировал, как стремительное развитие технологий и слияние централизованных и децентрализованных финансов порождают беспрецедентные вызовы для кибербезопасности.

Поделиться
Заметили ошибку?

Пожалуйста, выделите ее мышкой и нажмите Ctrl+Enter или Отправить ошибку

Добавить комментарий
Всего комментариев: 0
Текст содержит недопустимые символы
Осталось символов: 2000
Пожалуйста выберите один или несколько пунктов (до 3 шт.) которые по Вашему мнению определяет этот комментарий.
Пожалуйста выберите один или больше пунктов
Нецензурная лексика, ругань Флуд Нарушение действующего законодательства Украины Оскорбление участников дискуссии Реклама Разжигание розни Признаки троллинга и провокации Другая причина Отмена Отправить жалобу ОК
Оставайтесь в курсе последних событий!
Подписывайтесь на наш канал в Telegram
Следить в Телеграмме