Из аппаратных криптокошельков похитили $88,6 млн из-за ошибки прошивки

Из аппаратных криптокошельков похитили $88,6 млн из-за ошибки прошивки

Из тысяч аппаратных кошельков вывели 1367 биткоинов стоимостью около $88,6 млн. По оценке Galaxy Research, первая волна краж затронула 1196 адресов: за 41 минуту с них перевели 1083 BTC. После еще двух волн общее число опустошенных кошельков выросло до 4585. Украденные средства пока остаются на подконтрольных злоумышленникам адресах.

Инцидент связали с ошибкой в прошивке аппаратных кошельков Coldcard. Специалисты Block выяснили, что из-за некорректной интеграции генератора случайных чисел устройство в некоторых случаях использовало предсказуемый программный алгоритм. Это снижало стойкость создаваемых сид-фраз и позволяло атакующим перебрать возможные варианты, сопоставляя полученные адреса с данными открытого блокчейна.

Производитель Coldcard, компания Coinkite, подтвердил проблему и выпустил исправления. Уязвимость затрагивает сид-фразы, созданные на Mk2 и Mk3 с прошивками 4.0.1-4.1.9, а также на Mk4, Mk5 и Q до установки защищенных версий. Продукты Tapsigner, Opendime и Satscard не пострадали.

Простого обновления прошивки недостаточно: ранее созданная сид-фраза останется уязвимой. Владельцам необходимо установить исправление, создать новый кошелек и перевести на него средства. Исключением могут быть пользователи, добавившие при генерации ключа не менее 50 независимых бросков игральной кости и защитившие кошелек надежной BIP-39-парольной фразой.

похожие материалы

Стрелочка
Стрелочка
В Германии предложили разрешить спецслужбам проводить превентивные кибератаки за рубежом
В Германии предложили разрешить спецслужбам проводить превентивные кибератаки за рубежом

Глава парламентского комитета по контролю за спецслужбами Германии Марк Хенрихманн предложил расширить полномочия разведки и разрешить ей проводить превентивные кибероперации против инфраструктуры, представляющей угрозу стране.

«Группа Астра» выходит на рынок Юго-Восточной Азии: российский вендор построит в Мьянме национальную систему «Единого окна»
«Группа Астра» выходит на рынок Юго-Восточной Азии: российский вендор построит в Мьянме национальную систему «Единого окна»

ООО «Астра Консалтинг» (входит в «Группу Астра») и уполномоченный государственный орган Республики Союз Мьянма подписали государственный контракт на создание Национальной системы «Единого окна» Мьянмы.

AI-мониторинг и управление PostgreSQL: «Тантор Лабс» представила платформу Tantor 7
AI-мониторинг и управление PostgreSQL: «Тантор Лабс» представила платформу Tantor 7

Компания «Тантор Лабс» (входит в «Группу Астра») первой в России последовательно внедряет в свои продукты AI-first подход, при котором возможности ИИ закладываются в их основу и определяют ключевые сценарии как функционирования систем, так и работы пользователей.