Неизвестные за одну операцию вывели с 500 кошельков 594 биткоина

Поделиться:
В ходе атаки злоумышленники вывели 1324 UTXO (неизрасходованные выходы транзакции, остатки биткоинов на кошельках после неких операций), уточняет Atlas21. Украденные монеты пока не переведены на биржу или в криптомиксер: 562 биткоина сейчас хранятся на новом адресе, а еще 32 биткоина на промежуточном.
Каждая транзакция злоумышленников опустошала ровно один адрес жертвы. У 419 адресов был всего один UTXO, но у некоторых накопилось до 105 или 200 UTXO. Медианные потери на жертву составила 0,41 BTC (около $26 500), 110 жертв потеряли более 1 биткоина, а максимальный ущерб достиг 29,9 BTC (почти $2 млн). Ни одна жертва не потеряла менее 0,15 BTC — специалисты по безопасности предположили, что злоумышленники отфильтровывали кошельки по минимальному балансу.
Расследование инцидента началось после того, как один из блогеров на Reddit сообщил о краже криптовалюты. По словам автора, он купил кошелек Coldcard в 2021 году, сид‑фраза из 24 слов была сгенерирована прямо на устройстве, затем на кошелек были отправлены средства, а потом последовали годы бездействия. В январе прошлого года реддитор купил второй Coldcard и заново ввел старую сид‑фразу, «чтобы убедиться, что слова правильные». Блогер утверждает, что никому не передавал сид-фразу и использовал ее только на Coldcard.
В компании Coinkite признали проблему с безопасностью, которая затрагивает сид‑фразы, сгенерированные на устройствах Coldcard Mk3. Производитель порекомендовал всем пользователям, которые создали сид‑фразу на устройстве Mk3 с прошивкой версии 4.0.1, выпущенной в марте 2021 года, или с любой более поздней, считать свои средства уязвимыми. У моделей Mk4, Q и Mk5, объявила компания, таких проблем нет.
Coinkite рекомендует владельцам Mk3 создать уникальную парольную фразу BIP‑39 на устройстве и перевести средства в новый кошелек. В компании признали, что причина уязвимости пока не выявлена. Точно известно, что среди пострадавших кошельков нет ни одного мультиподписного.
Блокчейн-аналитики из Atlas21 предполагают, что проблема не в аппаратном кошельке, а в слабых сид-фразах. Пострадавшие, скорее всего, импортировали в устройство уже скомпрометированные или легко подбираемые комбинации слов. Из-за «недостаточной случайности» при создании сид-фразы приватные ключи к отдельным UTXO можно было легко подобрать, что и сделали злоумышленники, объяснили специалисты по безопасности.
Недавно сингапурская компания Triple-A, предоставляющая бизнесу инфраструктуру для платежей в стейблкоинах и других криптоактивах, пострадала от хакерской атаки. Ущерб оценивается в $11,8 млн.
Читать больше




