Хакеры похитили около 130 миллионов долларов у владельцев аппаратных криптокошельков Coldcard, воспользовавшись уязвимостью в механизме генерации начальных фраз. Инцидент поставил под сомнение безопасность одного из самых популярных способов офлайн-хранения биткоинов. Как сообщает TechCrunch, производитель уже призвал пользователей обновить устройства и создать новые ключи доступа.
По данным исследовательской компании Galaxy Research, к атакам причастны как минимум десяток различных хакеров, а за кампанией, вероятно, стоит не одна группа. Кто именно организовал похищение денег, пока неизвестно.
Особенность этого случая заключается в том, что Coldcard относится к так называемым «холодным» кошелькам, которые не подключаются к интернету. На таких устройствах пользователи хранят начальную фразу или секретный ключ, необходимый для доступа к криптовалюте, тогда как сами биткоины остаются записанными в блокчейне.
[see_also ids="686452"]
Исследователи по безопасности компании Block установили, что проблема заключалась в способе генерации начальных фраз. Из-за уязвимости они оказались предсказуемыми, что позволило хакерам массово перебирать возможные комбинации и восстанавливать доступ к кошелькам без физического контакта с устройствами.
Фактически злоумышленникам не нужно было взламывать сами кошельки. Получив возможность воспроизводить ключи, они смогли получить доступ к деньгам так, как будто у них были оригинальные секретные фразы.
Одним из пострадавших стал пользователь Джонатан Гудман, который заявил, что потерял криптовалюту на сумму 1,6 миллиона долларов. Он написал в социальной сети X: «Пожалуй, самое тяжелое в этом заключается в том, что я все сделал правильно. Я никогда ни с кем не делился своей начальной фразой. Мои устройства никогда не подключались к Интернету. Всё хранилось в нескольких сейфах и банковских ячейках».
[see_also ids="687181"]
«Ничто из этого не имело значения. А всё потому, что в коде аппаратного обеспечения, которое создавало начальную фразу, с 2021 года была одна строка с уязвимостью», — добавил Гудман.
Компания Coinkite, выпускающая Coldcard, опубликовала рекомендации для пользователей в конце прошлой недели и обновила их в субботу, 1 августа. Производитель призвал владельцев устройств установить последнее обновление программного обеспечения, после чего создать новую начальную фразу и перенести на неё свои активы.
По данным компании TRM Labs, только в этом году было зафиксировано более 200 хакерских атак на криптовалютные компании, а общие убытки отрасли превысили 950 миллионов долларов. Этот случай стал одним из крупнейших инцидентов, связанных с компрометацией аппаратных криптокошельков.
Масштабный взлом аппаратных кошельков иллюстрирует общий системный кризис безопасности в сфере цифровых финансов. В статье«Когда финтех встречается с ИИ. Триллионные возможности для мировых финансов и мошенников» экономист и финансовый аналитик Алексей Кущ проанализировал, как стремительное развитие технологий и слияние централизованных и децентрализованных финансов порождают беспрецедентные вызовы для кибербезопасности.