Hyökkääjä varasti yli 1 000 bitcoinia lähes 1 200 lompakosta koskematta fyysisiin kylmäsäilytyslaitteisiin, Galaxy Researchin raportin mukaan. Tietomurto perustui heikkoon siemenlausekkeen luontiin – virheeseen, joka antoi hyökkääjälle mahdollisuuden luoda yksityisavaimet uudelleen offline-tilassa ja tyhjentää varoja lompakoista, joiden piti olla turvallisia.
Näin hyökkäys toimi
Hyökkääjän ei koskaan tarvinnut päästä käsiksi laitteistolompakoihin. Sen sijaan Galaxy Research havaitsi, että lompakoiden luomiseen käytetyt siemenlausekkeet oli tuotettu riittämättömällä satunnaisuudella. Tämä heikkous mahdollisti hyökkääjän rekonstruoida yksityisavaimet kokonaan offline-tilassa ja käyttää niitä bitcoinien siirtämiseen pois lompakoista.
Kylmälompakot on suunniteltu pitämään yksityisavaimet offline-tilassa, mutta jos siemenlausekkeen luontiprosessi on ennustettava, avaimet voidaan luoda uudelleen koskematta laitteeseen. Näin tässä tapauksessa kävi. Hyökkääjän ei tarvinnut murtautua laitteistoon tai siepata tapahtumaa – hänen tarvitsi vain arvata siemenlausekkeet.
Varkauden laajuus
Galaxy Researchin analyysin mukaan kokonaissaalis oli yli 1 000 BTC:tä, joka otettiin noin 1 200 lompakosta. Tarkka arvo vaihtelee bitcoincin hinnan mukaan, mutta nykyisellä kurssilla se on kymmeniä miljoonia dollareita. Raportti ei nimeä lompakon valmistajaa tai uhreja, mutta se toteaa, että hyökkäys kohdistui lompakoihin, jotka luottivat heikkoon siemenlausekkeen luontiin.
Hyökkääjä ei pysähtynyt ensimmäisen tyhjennyksen jälkeen. Galaxy Researchin mukaan sama toimija jatkoi haavoittuvien lompakoiden etsimistä ensimmäisten varkauksien jälkeen. Tämä viittaa siihen, että hyökkääjällä oli automaattisia työkaluja, jotka skannasivat lompakoita ennustettavilla siemenlausekkeilla ja jatkoivat saman heikkouden hyödyntämistä.
Mitä raportti tarkoittaa kylmälompakoiden käyttäjille
Kylmälompakoita markkinoidaan usein hakkeroimattomina, koska yksityisavaimet eivät koskaan kosketa internetiä. Mutta tämä tapaus osoittaa, että kylmälompakon turvallisuus riippuu siitä, miten sen siemenlauseke luodaan. Jos siemenlauseke tuotetaan heikolla satunnaislukugeneraattorilla tai ennustettavalla algoritmilla, avaimet voidaan vaarantaa ilman fyysistä pääsyä.
Galaxy Researchin löydökset eivät nimeä tiettyä tuotetta tai yritystä, joten ei ole selvää, mitkä lompakot olivat vaarassa. Raportti toimii kuitenkin varoituksena: kaikki kylmälompakot eivät ole samanlaisia, ja käyttäjien tulisi varmistaa, että heidän laitteensa käyttää vahvaa, aidosti satunnaista siemenlausekkeen luontiprosessia.
Ei ole raportoitu pidätyksistä, eikä varastettuja bitcoineja ole saatu takaisin. Hyökkääjän jatkuva skannaus tarkoittaa, että useammat lompakot voivat edelleen olla vaarassa. Galaxy Research ei ole kertonut, onko se jakanut löydöksiään lainvalvontaviranomaisten tai asianomaisten lompakkovalmistajien kanssa.




