Хакери вкрали понад $75 млн із Coldcard

Зловмисники вивели 1 158,81 BTC (≈$75,1 млн) з 2 673 адрес Coldcard; кошти зберігаються на семи адресах атакуючого. Перша хвиля сталася 30 липня, друга — 31 липня.

Зловмисники викрали 1 158,81 BTC (приблизно $75,1 млн) з апаратних гаманців Coldcard, вразивши 2 673 адреси. Усі викрадені кошти наразі знаходяться нерухомими на семи адресах, які контролює атакуючий.

Аналітики відстежили дві хвилі транзакцій. Перша сталася 30 липня і тривала 41 хвилину; за цей час з 1 195 адрес було виведено 1 082,65 BTC. Друга почалася близько 27 годин потому, 31 липня, і тривала майже 3 години 42 хвилини; вона торкнулася 1 478 адрес і додала 76,16 BTC. Набори постраждалих адрес у двох хвилях не перетиналися.

Виробник Coldcard, компанія Coinkite, випустила термінове попередження: уразливими є пристрої, якщо seed-фраза була згенерована на вразливих версіях прошивки без щонайменше 50 незалежних кидків кубиків або без сильної унікальної BIP-39 passphrase. Компанія закликала оновити прошивку, створити нову seed-фразу на виправленому пристрої та перевести кошти на новий гаманець. У повідомленні наведено пряме попередження: “Оновлення прошивки не виправляє seed-фразу, створену на вразливій прошивці. Необхідно створити нову seed-фразу та перенести кошти на новий гаманець”.

Coinkite пояснила, що проблема виникла в березні 2021 року під час інтеграції бібліотеки libNgU: через помилку генерації випадкових чисел апаратний генератор ентропії фактично не використовувався під час створення seed-фраз. Компанія зазначила також, що інструменти штучного інтелекту могли допомогти знайти вразливість, але їхня власна перевірка коду за допомогою однієї з провідних моделей ШІ помилку не виявила.

Аналітики блокчейн-компанії виявили, що атакуючий почав з найбільш цінних гаманців; один із постраждалих втратив $1,8 млн. За перші 10 хвилин першої хвилі сумарна вартість виведених активів сягнула близько $30 млн, а потім були очищені близько 500 адрес протягом наступних 25 хвилин.

Інженер Block Клей Гарретт повідомив, що внутрішні журнали постачальника блокчейн-сервісів підтвердили підозрюваний сценарій дій атакуючого за кількістю, часом і послідовністю запитів; доказів свідомої участі провайдера не виявлено, а зібрані матеріали передано правоохоронцям.

Компанія Ledger підтвердила, що її пристрої не постраждали через використання сертифікованого апаратного генератора випадкових чисел у Secure Element. Розробник програмного забезпечення для біткоїна Пітер Тодд попередив власників мультипідписних гаманців, що під час перенесення коштів публічні ключі можуть стати відомі, і радив використовувати приватні сервіси батчингу транзакцій за можливості.

Серед постраждалих — канадський підприємець, який повідомив про втрату 18,25 BTC, стверджуючи, що ключі зберігалися офлайн на пристрої, який ніколи не підключався до інтернету.

Експерти наполягають, що користувачам, чиї seed-фрази були створені на вразливій прошивці, потрібно створити нову seed-фразу на пристрої з виправленою прошивкою і перевести кошти на нові гаманці; просте встановлення патчу на уразливому пристрої не захищає вже згенеровані ключі.

Матеріали на GNcrypto надаються виключно з інформаційною метою і не є фінансовою порадою. Ми намагаємось забезпечувати точність та актуальність даних, однак не можемо гарантувати їхню повну достовірність чи надійність. GNcrypto не несе відповідальності за можливі помилки, упущення або фінансові збитки, що можуть виникнути внаслідок використання цієї інформації. Усі дії ви здійснюєте на власний ризик. Завжди проводьте власне дослідження та звертайтесь до фахівців. Детальніше дивіться на наших сторiнках Умови, Політика конфіденційності та Дисклеймер.

Статті цього автора