Лид:
Масштабная атака на владельцев аппаратных криптокошельков Coldcard привела к краже около 1367 биткоинов стоимостью почти 89 млн долларов. Эксперты связывают инцидент с уязвимостью в прошивке, существовавшей с 2021 года.
Текст новости:
Аналитики Galaxy Research сообщили о новой волне атак на пользователей аппаратных биткоин-кошельков Coldcard. По последним данным, злоумышленники похитили в общей сложности 1367 BTC, что по текущему курсу составляет около 88,6 млн долларов.
По информации исследователей, в результате трех волн атак были скомпрометированы 4585 криптокошельков. При этом все похищенные средства остаются неподвижными на нескольких адресах, контролируемых злоумышленниками.
Эксперты отмечают, что первоначально было украдено более 1158 BTC, однако впоследствии была обнаружена третья волна атак, увеличившая общий ущерб почти до 89 млн долларов. В Galaxy Research подчеркнули, что пока нет достаточных доказательств, позволяющих утверждать, что за всеми эпизодами стоит один и тот же оператор.
Причиной инцидента, как заявили разработчики Coldcard из компании Coinkite, стала уязвимость в генерации seed-фраз, возникшая после обновления прошивки в марте 2021 года. Из-за ошибки механизм случайной генерации ключей работал некорректно, что потенциально позволяло злоумышленникам восстановить часть приватных ключей.
Производитель рекомендовал пользователям, чьи seed-фразы были созданы на уязвимых версиях прошивки, обновить программное обеспечение, сгенерировать новую seed-фразу и перевести все криптоактивы на новый кошелек. При этом в компании подчеркнули, что простое обновление прошивки не устраняет риск для уже созданных ключей.
В Chainalysis сообщили, что злоумышленники в первую очередь атаковали наиболее крупные кошельки. По данным аналитиков, один из пользователей лишился криптоактивов на сумму около 1,8 млн долларов, а за первые десять минут атаки было похищено примерно 30 млн долларов.
Расследование продолжается. Инженеры компании Block заявили, что установили вероятную схему действий нападавших и уже передали собранные материалы правоохранительным органам. Эксперты также не исключают, что обнаружить уязвимость злоумышленникам могли помочь современные системы искусственного интеллекта.

