Ошибка в генераторе случайных чисел привела к краже $38 млн с аппаратных кошельков Coldcard за 25 минут
Разработчик аппаратных биткоин-кошельков Coinkite подтвердил критическую уязвимость, из-за которой хакеры похитили 594 BTC (около $38 млн) всего за 25 минут. Из примерно 500 атакованных устройств были выведены средства со всех кошельков, содержащих более 0,15 BTC.
Причиной взлома стала ошибка в генерации ключей в версиях прошивки 4.0.1 и новее для модели Coldcard Mk3:
* Суть сбоя. Генератор аппаратных случайных чисел фактически не использовался. Вместо него система создавала ключи с помощью программного алгоритма, который опирался на серийный номер устройства и данные системных часов. Это позволило злоумышленникам значительно упростить подбор seed-фраз.
* Жертвы. Под удар попали только односигнатурные кошельки. Многие из них не использовались годами — монеты поступили на адреса в период с 2021 по 2026 год, что практически полностью совпадает со временем существования уязвимости.
Компания-разработчик призвала владельцев устройств Coldcard Mk3 с указанными версиями прошивки немедленно перевести все средства на новые, безопасные кошельки.
Post #24129
51.3K

- 👏 32
- 🔥 11
- 👍 10
- ❤ 8