Хакери викрали 594 BTC з 500 гаманців, скориставшись слабкими seed-фразами
Під час атаки зловмисники вивели 1 324 UTXO (unspent transaction outputs — невитрачені виходи транзакцій, тобто залишки біткоїнів на гаманцях після операцій), повідомляє Atlas21. Викрадені монети поки не перевели на біржу або в криптоміксер: 562 BTC зберігаються на новій адресі, ще 32 BTC — на проміжній. Кожна транзакція нападників повністю спорожнювала рівно одну адресу жертви.
Серед постраждалих 419 адрес мали лише один UTXO, хоча на окремих накопичувалося до 105 або 200 UTXO. Медіанний збиток на одну жертву становив 0,41 BTC (приблизно 26 500 доларів). 110 користувачів втратили понад 1 BTC, а максимальна втрата сягнула 29,9 BTC (майже 2 млн доларів). Жоден потерпілий не втратив менше ніж 0,15 BTC — фахівці з безпеки припускають, що зловмисники відбирали гаманці за мінімальним балансом.
Розслідування почалося після повідомлення одного з блогерів на Reddit про крадіжку криптовалюти. За його словами, у 2021 році він придбав гаманець Coldcard; 24-слівну seed-фразу було згенеровано безпосередньо на пристрої, після чого кошти переказали на гаманець і кілька років не здійснювали операцій. У січні минулого року користувач Reddit купив другий Coldcard і повторно ввів стару seed-фразу, щоб "перевірити правильність слів". Блогер стверджує, що нікому не передавав seed-фразу та використовував її виключно на Coldcard.
Coinkite визнала наявність проблеми безпеки, що зачіпає seed-фрази, згенеровані на пристроях Coldcard Mk3. Виробник рекомендує всім, хто створював seed-фразу на Mk3 з прошивкою версії 4.0.1 (реліз у березні 2021 року) або будь-якою новішою, вважати свої кошти скомпрометованими. Компанія зазначила, що моделі Mk4, Q і Mk5 цієї проблеми не мають.
Coinkite радить власникам Mk3 згенерувати на пристрої унікальну BIP39 passphrase та перевести кошти на новий гаманець. У компанії додали, що причина вразливості поки не встановлена. Також підтверджено, що жоден із постраждалих гаманців не є мультипідписним.
Аналітики блокчейну з Atlas21 вважають, що проблема може бути не в самому апаратному гаманці, а у слабких seed-фразах. Ймовірно, користувачі імпортували в пристрої вже скомпрометовані або легко вгадувані комбінації слів. Через "недостатню випадковість" під час формування seed-фраз приватні ключі для окремих UTXO могли відносно легко підбиратися методом перебору, чим і скористалися нападники, пояснили експерти.
Нещодавно кібератаки зазнала й сінгапурська компанія TripleA, яка надає бізнесу інфраструктуру для платежів у стейблкоїнах та інших криптовалютах. Збитки оцінюють у 11,8 млн доларів.