Новости Coinkite уничтожила сотни аппаратных кошельков Coldcard после похищения $100 млн

NewsMaker

I'm just a script
Премиум
28,862
46
8 Ноя 2022
Просто обновить прошивку оказалось сложнее, чем кажется на первый взгляд.

<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/675;margin-bottom:2rem;overflow:hidden">
g206o8cjla0vm8ebmxdg7g62dav1la3r.jpg

<div itemprop="articleBody">Компания Coinkite, канадский производитель аппаратных кошельков Coldcard для хранения биткоина, уничтожила часть непроданных устройств после того, как злоумышленники похитили у клиентов более 100 миллионов долларов.

Аппаратный кошелёк Coldcard хранит биткоин в офлайн-режиме, отдельно от бирж, и считается одним из популярных способов защиты криптовалюты. Проблема оказалась в прошивке устройства: уязвимость закралась в версию 4.0.1 ещё в марте 2021 года, но именно сейчас хакеры обнаружили её и начали активно использовать для взлома кошельков.

Ранее компания Galaxy Research сообщила , что злоумышленники похитили не менее 1082 биткоина — около 70 миллионов долларов. Позднее те же специалисты сообщили, что кража средств продолжается , а ущерб превысил 100 миллионов долларов .

Coinkite заявила , что уничтожила остававшиеся на складе устройства с уязвимой прошивкой, а отгрузку новых партий приостановила сразу после подтверждения проблемы. Компания объяснила это решение тем, что системы блокировки безопасности в устройствах нельзя обновить до активации пользователем, поэтому существовал риск, что часть клиентов пропустит обновление и получит устройство с уязвимой прошивкой. Чтобы исключить такой сценарий, компания решила отправлять клиентам только устройства с исправленной версией прошивки.

Компания Chainalysis, специализирующаяся на анализе блокчейна, отметила , что злоумышленник действовал избирательно: в первую очередь атаковал кошельки с крупными суммами, включая один с 1,8 миллиона долларов. Из-за этого за первые десять минут взлома общая сумма похищенного превысила 30 миллионов долларов. По мнению Chainalysis, это говорит о том, что перед атакой злоумышленник заранее изучил список потенциальных жертв.

Двое из пострадавших лишились в общей сложности 4 миллионов долларов, сообщила Chainalysis. Десятки владельцев биткоина также рассказали о своих потерях в социальных сетях.

Позднее Coinkite уточнила , что уязвимость находилась на стыке двух несвязанных между собой программных модулей, а не в криптографической логике, которую обычно проверяют наиболее тщательно. Из-за этого ошибка долго оставалась незамеченной и накапливала последствия с каждым новым выпуском прошивки. Компания также сообщила, что проверяла код с помощью систем искусственного интеллекта, включая Kimi K3, Claude Fable и Codex 5.6, но ни одна из них уязвимость не выявила.

Coinkite заявила, что произошедшее должно стать предупреждением для всех разработчиков аппаратных кошельков и программного обеспечения. Компания призвала другие фирмы, работающие в этой сфере, как можно быстрее проверить код своих продуктов, чтобы не повторить её ошибку и не подвергнуть риску ещё больше пользователей.

Сама Coinkite ещё на прошлой неделе выпустила исправленные версии прошивки, устраняющие уязвимость во всех затронутых устройствах. Компания попросила пострадавших пользователей пока не избавляться от заражённых кошельков — они могут понадобиться в случае возврата похищенных средств, — и сообщила, что её юридическая служба будет взаимодействовать с правоохранительными органами разных стран.

Владельцам устройств Coldcard рекомендуется как можно скорее установить исправленную прошивку и, если сид-фраза создавалась на уязвимой прошивке без дополнительной защиты, перевести средства на новый кошелёк. Федеральное бюро расследований США отказалось комментировать, ведётся ли расследование инцидента, а сама компания Coinkite пока не ответила на вопрос о возможной компенсации пострадавшим.
 
Источник новости
www.securitylab.ru

Похожие темы