Loading market data...

Эксплойт кошелька Coldcard вывел миллионы в биткоинах из-за слабой генерации seed-фраз

Эксплойт кошелька Coldcard вывел миллионы в биткоинах из-за слабой генерации seed-фраз

Злоумышленник использовал слабые seed-фразы, сгенерированные некоторыми аппаратными кошельками Coldcard, чтобы похитить биткоины на десятки миллионов долларов 30 июля. Кража затронула сотни адресов в ходе скоординированной атаки, длившейся около 25 минут, согласно Galaxy Research. Более широкий анализ позже связал с эксплойтом примерно 1196 адресов, что делает его одним из самых значительных взломов аппаратных кошельков в этом году.

Ограбление за 25 минут

Galaxy Research отследила основную кражу до одного 25-минутного окна 30 июля. За это время злоумышленник быстро опустошил средства с сотен адресов. Скорость и точность указывают на автоматизированные скрипты, а не на ручное вмешательство. Общая сумма украденного составляет десятки миллионов, хотя точная цифра может вырасти по мере выявления дополнительных адресов.

Слабые seed-фразы, серьезные последствия

Уязвимость связана со слабой генерацией seed-фраз в определенных моделях Coldcard. Когда seed-фраза кошелька генерируется с недостаточной энтропией, злоумышленник может подобрать или предсказать приватные ключи. В данном случае атакующий, по-видимому, идентифицировал и нацелился на кошельки с такими слабыми seed-фразами. Эксплойт затронул не всех пользователей Coldcard, а только тех, чьи seed-фразы были сгенерированы при определенных условиях.

Более широкие последствия

Анализ Galaxy Research в конечном итоге связал с эксплойтом примерно 1196 адресов. Это число включает как непосредственно опустошенные адреса, так и потенциально связанные кошельки. Инцидент поднимает вопросы о стандартах безопасности аппаратных кошельков и ответственности производителей за обеспечение надежных источников энтропии.

Что дальше

Coldcard еще не выпустила публичное заявление или исправление. Пострадавшим пользователям рекомендуется перевести средства на новые кошельки с надежно сгенерированными seed-фразами. Исследователи безопасности, вероятно, опубликуют подробный разбор эксплойта в ближайшие дни. Правоохранительные органы также могут подключиться к расследованию, учитывая масштаб кражи.