Nakawin ng mga hacker ang 594 BTC mula sa 500 wallet sa pamamagitan ng mahinang seed phrase

iconBitMedia
I-share
AI summary iconSummary
Ang BTC news today ay nagrereport na ang mga hacker ay nakuha ang 594 BTC mula sa 500 wallet gamit ang mahina na seed phrase sa mga device na Coldcard Mk3. Ang mga attacker ay tinanggal ang 1,324 UTXOs, na may mga pagkawala na nanggagaling sa 0.15 BTC hanggang 29.9 BTC. Tiniyak ni Coinkite na ang kakulangan ay nakakaapekto sa Coldcard Mk3 firmware 4.0.1 at mas mataas. Sabi ng mga eksperto, ang problema ay nasa mahinang randomness ng seed, hindi sa hardware. BTC update: Ibinigay din ng Triple-A ng Singapore ang ulat tungkol sa hiwalay na pagkawala ng $11.8 milyon.

Sa panahon ng pag-atake, inalis ng mga hacker ang 1,324 UTXO (unspent transaction outputs, mga natitirang bitcoin sa mga wallet pagkatapos ng ilang transaksyon), ayon sa Atlas21. Ang mga nakuha na coin ay hindi pa nakapagpadala sa exchange o crypto mixer: 562 bitcoin ay kasalukuyang naka-imbak sa bagong address, habang ang 32 bitcoin ay nasa intermediate address.

Bawat transaksyon ng mga hacker ay nagbawas ng eksaktong isang address ng biktima. May 419 address na may isang UTXO lamang, ngunit may ilan na nakalikom ng hanggang 105 o 200 UTXO. Ang median na pagkawala bawat biktima ay 0.41 BTC (halos $26,500), 110 na biktima ay nawalan ng higit sa 1 bitcoin, at ang pinakamataas na pinsala ay umabot sa 29.9 BTC (halos $2 milyon). Walang biktima ang nawalan ng mas mababa sa 0.15 BTC — inakala ng mga eksperto sa seguridad na ang mga hacker ay nags-filter ng mga wallet batay sa minimum na balanse.

Nagsimula ang imbestigasyon sa insidente pagkatapos mag-report ang isang blogger sa Reddit tungkol sa pagkakawala ng cryptocurrency. Ayon sa may-akda, bumili siya ng isang Coldcard wallet noong 2021, kung saan ang 24-word seed phrase ay ginawa nang direkta sa device, pagkatapos ay isinapag ang mga pondo sa wallet, at sumunod ang mga taon ng pagkakasunog. Noong Enero ng nakaraang taon, bumili ang redditor ng pangalawang Coldcard at muli ay isinulat ang lumang seed phrase, “upang matiyak na tama ang mga salita.” Ayon sa blogger, hindi niya ibinigay ang seed phrase sa sinuman at ginamit niya ito lamang sa Coldcard.

Kinilala ng Coinkite ang isang security issue na nakakaapekto sa seed phrases na ginawa sa mga device na Coldcard Mk3. Inirerekomenda ng manufacturer na lahat ng mga gumagamit na gumawa ng seed phrase sa isang Mk3 device na may firmware version 4.0.1 na inilabas noong Marso 2021, o anumang mas bagong bersyon, ay dapat ituring ang kanilang mga pondo bilang vulnerable. Ayon sa kompanya, walang ganitong problema sa mga modelo na Mk4, Q, at Mk5.

Rekomenda ng Coinkite sa mga tagapag-ari ng Mk3 na lumikha ng isang natatanging BIP‑39 password phrase sa device at ilipat ang mga pera sa bagong wallet. Kilala ng kumpanya na ang dahilan ng vulnerability ay hindi pa nababatid. Tiyak na alam na walang isa sa mga nasirang wallet ay mula sa multi-signature.

Ang mga analyst ng blockchain mula sa Atlas21 ay nagsasabing ang problema ay hindi sa hardware wallet, kundi sa mahina mga seed phrase. Ang mga biktima ay malamang ay importado sa device ang mga na-kompromiso o madaling i-brute force na kombinasyon ng mga salita. Dahil sa “sapat na randomness” sa pagbuo ng seed phrase, ang mga private key sa mga окремих UTXO ay madaling mabuksan, at ito ang ginawa ng mga hacker, ipinaliwanag ng mga eksperto sa seguridad.

Kahit recente, ang Singapore-based na kumpanyang Triple-A, na nagbibigay ng infrastruktura sa mga negosyo para sa mga pagbabayad sa mga stablecoin at iba pang cryptocurrency, nasiraan ng isang hacker attack. Ang pinsala ay inaasahang $11.8 milyon.


Disclaimer: Ang information sa page na ito ay maaaring nakuha mula sa mga third party at hindi necessary na nagre-reflect sa mga pananaw o opinyon ng KuCoin. Ibinigay ang content na ito para sa mga pangkalahatang informational purpose lang, nang walang anumang representation o warranty ng anumang uri, at hindi rin ito dapat ipakahulugan bilang financial o investment advice. Hindi mananagot ang KuCoin para sa anumang error o omission, o para sa anumang outcome na magreresulta mula sa paggamit ng information na ito. Maaaring maging risky ang mga investment sa mga digital asset. Pakisuri nang maigi ang mga risk ng isang produkto at ang risk tolerance mo batay sa iyong sariling kalagayang pinansyal. Para sa higit pang information, mag-refer sa aming Terms ng Paggamit at Disclosure ng Risk.