Błąd Ill Bloom: 431 portfeli skradziono 3,1 mln USD

Wadliwy generator fraz seed pozwolił 27 maja opróżnić 431 portfeli na około 3,1 mln USD, wykryła firma Coinspect.

Firma bezpieczeństwa Coinspect ustaliła, że błąd nazwany Ill Bloom generował słabe frazy odzyskiwania. 27 maja napastnicy wykorzystali lukę i opróżnili 431 portfeli kryptowalutowych na około 3,1 mln USD.

Luka wynikała z wadliwego generatora liczb pseudolosowych używanego podczas tworzenia fraz seed. Generator wytwarzał ograniczony zakres możliwych fraz, dzięki czemu atakujący mogli wyprowadzić wszystkie możliwe kombinacje i porównać wygenerowane adresy z zapisami na łańcuchach bloków.

Badacze przeprowadzili test ataku: wyprowadzili każdy możliwy adres wynikający ze słabych fraz i sprawdzili, które z nich miały saldo. Z analizy wynika, że monitorowany zbiór obejmuje 2 114 zasilonych adresów na Bitcoinie, Ethereum, Tron, Rootstock i Polygon.

W ataku z 27 maja środki z zagrożonych portfeli w ciągu kilku godzin trafiły na kilka wspólnych adresów kolekcjonerskich. Największe straty odnotowano na Bitcoinie — około 2,57 mln USD; jeden z portfeli stracił ponad 1,1 mln USD. Coinspect podaje, że kwota 3,1 mln USD jest minimalną wartością, ponieważ wciąż wykrywane są kolejne dotknięte adresy. Historycznie grupa tych adresów przechowywała nawet 12,56 mln USD w kwietniu 2022 roku.

Coinspect opublikował 6 lipca narzędzie do sprawdzania publicznych adresów oraz analizę on-chain, by pomóc użytkownikom zidentyfikować narażone adresy. Firma zastrzega, że negatywny wynik w tym narzędziu nie daje pełnej gwarancji bezpieczeństwa, ponieważ baza nie jest jeszcze kompletna. Użytkownicy, którzy znajdą swój adres w bazie, powinni natychmiast utworzyć nowy portfel i przelać na niego środki; przeniesienie starej frazy do innej aplikacji nie zapewnia ochrony.

Luka dotyczy procesu tworzenia fraz w oprogramowaniu portfeli, a nie ataku na sieć blockchain. Osoby korzystające z portfeli sprzętowych pozostają bezpieczne. Dostawcy aplikacji pracują nad bezpieczniejszymi domyślnymi ustawieniami, w tym nad nowymi standardami wyraźnego podpisywania w Ethereum. Do czasu ujawnienia listy aplikacji generujących słabe frazy jedyną pewną ochroną jest przeniesienie środków ze zidentyfikowanych adresów.

Coinspect ostrzega przed oszustami wykorzystującymi panikę i publikował następujące zdanie: 'Nigdy nie poprosimy o frazy seed, klucze prywatne, podpisy czy akceptacje ani o wysłanie środków do odzyskania lub ochrony portfela.’

Wcześniejsze incydenty związane ze zbyt małą losowością lub wyciekami kluczy także doprowadziły do strat. W tym roku platforma Binance wcześniej wydała krytyczne ostrzeżenie dla użytkowników iOS korzystających z mobilnych portfeli.

Treści publikowane na GNcrypto mają wyłącznie charakter informacyjny i nie stanowią porady finansowej. Dokładamy starań, aby informacje były rzetelne i aktualne, jednak nie gwarantujemy ich pełnej poprawności, kompletności ani niezawodności. GNcrypto nie ponosi odpowiedzialności za ewentualne błędy, pominięcia ani straty finansowe wynikające z polegania na tych treściach. Wszystkie działania podejmujesz na własne ryzyko. Zawsze prowadź własne badania i korzystaj z pomocy profesjonalistów. Szczegóły znajdziesz w naszych Warunkach, Polityce prywatności i Zastrzeżeniach.

Artykuły tego autora