Хакеры похитили 594 BTC из 500 кошельков из-за слабых сид-фраз

Хакеры вывели 594 BTC из примерно 500 кошельков, совершив 1 324 операции с UTXO (unspent transaction outputs — "неизрасходованные" выходы, то есть остатки биткоинов после транзакций). Об этом сообщают аналитики Atlas21. По их данным, похищенные средства пока не отправлялись ни на биржи, ни в криптомиксеры: 562 BTC находятся на новом адресе, еще 32 BTC — на промежуточном. Каждая транзакция злоумышленников полностью обнуляла один адрес жертвы. У 419 адресов был лишь один UTXO, но на отдельных кошельках накапливалось до 105 или 200 UTXO. Медианный ущерб составил 0,41 BTC (около $26 500). Более 1 BTC потеряли 110 пострадавших, максимальная потеря достигла 29,9 BTC (почти $2 млн). Потерь ниже 0,15 BTC не зафиксировано — эксперты по безопасности считают, что атакующие отбирали кошельки по минимальному балансу. Расследование началось после сообщения одного из блогеров на Reddit о краже криптовалюты. По его словам, в 2021 году он купил аппаратный кошелек Coldcard, сгенерировал на устройстве 24-словную seed-фразу, перевел средства и затем годами не совершал операций. В январе прошлого года пользователь приобрел второй Coldcard и повторно ввел старую seed-фразу, чтобы "проверить правильность слов". Автор утверждает, что никому не передавал seed-фразу и использовал ее только на Coldcard. Производитель Coinkite признал наличие проблемы безопасности, затрагивающей seed-фразы, созданные на устройствах Coldcard Mk3. Компания рекомендует всем пользователям, сформировавшим seed на Mk3 с прошивкой версии 4.0.1 (выпущена в марте 2021 года) или более поздней, исходить из того, что средства скомпрометированы. Coinkite уточнил, что модели Mk4, Q и Mk5 этой проблемы не касаются. Владельцам Mk3 советуют сгенерировать на устройстве уникальную BIP39 passphrase и перевести средства на новый кошелек. При этом Coinkite отмечает, что первопричина уязвимости пока не установлена. Также подтверждено, что ни один из затронутых кошельков не был мультиподписным. Аналитики Atlas21 считают, что проблема связана не с самим аппаратным кошельком, а со слабыми seed-фразами. По их версии, пострадавшие могли импортировать в устройства заранее скомпрометированные или легко угадываемые сочетания слов. Эксперты поясняют, что из-за "недостаточной случайности" при генерации seed-фраз приватные ключи для отдельных UTXO могли сравнительно просто подбираться перебором, чем и воспользовались злоумышленники. Ранее о кибератаке сообщала и сингапурская компания TripleA, предоставляющая бизнесу инфраструктуру для платежей в стейблкоинах и других криптовалютах. Ущерб там оценивается в $11,8 млн.