Хакери вкрали понад 130 мільйонів доларів, використовуючи помилку в офлайн-гаманцях

За даними компаній, що займаються безпекою блокчейнів та стежать за цими пограбуваннями, хакери здійснили масову крадіжку криптовалюти з нібито безпечних офлайн-гаманців.
Повідомляється, що щонайменше десяток різних хакерів націлені на власників біткойнів, які використовують апаратний криптогаманець Coldcard, розроблений Coinkite. Наразі неясно, хто стоїть за цифровими пограбуваннями, і, за даними Galaxy Research , схоже, що існує більше ніж одна група хакерів .
Станом на сьогодні, дослідницька фірма заявила, що хакери вкрали близько 130 мільйонів доларів. Том Робінсон, співзасновник і головний науковець компанії з криптомоніторингу Elliptic, повідомив TechCrunch, що оцінка приблизно правильна.
Це остання спроба викрасти велику кількість криптовалюти людей. За даними компанії з моніторингу блокчейну TRM Labs , з початку року було здійснено понад 200 хакерських атак на криптовалютні компанії, із загальними втратами понад 950 мільйонів доларів.
Що робить триваючі хакерські атаки на власників гаманців Coldcard особливо цікавими, так це те, що сенс використання такого продукту, як Coldcard, полягає в тому, що він, принаймні теоретично, має бути одним із найбезпечніших способів зберігання їхньої криптовалюти.
Власники біткойнів можуть зберігати секретний ключ або основну фразу — по суті пароль — до своєї криптовалюти в гаманці Coldcard, пристрої, не підключеному до Інтернету. За допомогою цієї системи біткойни все ще знаходяться в блокчейні, як і всі біткойни, але захищені паролем, який існує виключно офлайн. Це вважається «холодним» гаманцем, на відміну від «гарячих» гаманців, які знаходяться онлайн, таких як ті, що знаходяться в додатках, розширеннях браузера та облікових записах на комерційних криптовалютних біржах, таких як Binance або Coinbase.
Як виявилося, хакери з'ясували, що в тому, як гаманці Coldcard генерували передбачувані основні фрази користувачів, є недолік, стверджують дослідники безпеки з Block . Щойно вони виявили недолік, хакерам потрібно було просто перебрати дані та згенерувати основні фрази жертв.
«Мабуть, найскладніше в цьому те, що я все зробив правильно», – написав на X Джонатан Гудман, який стверджував, що з його гаманця Coldcard вкрали 1,6 мільйона доларів . «Я ніколи ні з ким не ділився своєю початковою фразою. Мої пристрої ніколи не підключалися до Інтернету. Все зберігалося в кількох сейфах та банківських скриньках», – сказав він.
«Нічого з цього не мало значення. Все тому, що обладнання, яке створило початкову фразу, спочатку мало один рядок коду з 2021 року, який містив вразливість», – написав Гудман.
У попередженні, опублікованому в четвер та оновленому в суботу, Coinkite попередила користувачів про недолік , закликала їх оновити свої пристрої, а потім «перейти» на нову основну фразу.