Взлом Coldcard розкриває вразливість прошивки за 5 років, вкрадено $100 млн біткойнів

iconCoinDesk
Поділитися
AI summary iconКороткий зміст
Хакерська атака на апаратні гаманці Coldcard виявила вразливість у прошивці, яка існувала 5 років, що призвело до крадіжки майже 1 600 BTC (понад 100 мільйонів доларів США) з 7 300 адрес. Вразливість, введена в оновленні 2021 року, була використана недавно. Swan допоміг постраждалим користувачам та відкрив підтримку міграції. Близько 90% вкрадених монет залишаються незатронутими. Coinkite виправив усі зачеплені пристрої. Хакерська атака на біржу підкреслює постійні ризики на платформах самоконтролю.

Корі Кліппстен був на весіллі в Парижі, коли почали надходити повідомлення.

«Це був жорстокий вихідний для багатьох, хто втратив bitcoin», — сказав генеральний директор Swan у інтерв’ю. «Я надсилав повідомлення о 4:00, щоб допомогти комусь у тихоокеанському часовому поясі перевести свої монети в безпеку».

Це було минулого четверга, коли нападники почали вивозити bitcoin з тисяч апаратних гаманців Coldcard, експлуатуючи ваду прошивки, яка залишалася непоміченою протягом п’яти років.

Дефект у оновленні прошивки від березня 2021 року для гаманця, виготовленого Coinkite, призвів до того, що користувачі отримали приватні ключі, менш захищені, ніж мали б бути. Коли пройшли три хвилі атак, майже 1 600 BTC на суму понад 100 мільйонів доларів США були викрадені з близько 7 300 адрес, за даними Galaxy Research.

Swan, платформа з США, яка допомагає фізичним особам купувати, зберігати та самостійно зберігати bitcoin, призупинила виведення коштів для клієнтів з високим ризиком, надіслала попередження всередині додатка та розширила підтримку міграції далеко за межі своєї користувацької бази.

«Наша команда зупинила все і почала дзвонити клієнтам, а потім розширила допомогу на будь-кого, хто її потребував — чи був вони клієнтом Swan раніше, чи ні», — сказав Кліпстен.

Через тиждень майже 90% вкрадених монет залишаються нерухомими в ланцюжку, адреси атакувальника були передані федеральним правоохоронним органам США, а компанія Coinkite з Торонто виправила всі вразливі пристрої. Добровільна команда, фінансована OpenSats, перевірила більше 150 відкритих репозиторіїв і не знайшла жодних доказів, що проблема поширюється за межі Coldcard.

Експлуатація призвела деяких у галузі до запитань щодо цінності самоконтролю, запропонувавши інвесторам розглянути можливість купівлі bitcoin через, наприклад, біржові фонди, а не зберігання його власноруч.

Кліппстен, однак, сказав, що клієнти не відступають від самоконтролю. Навпаки, вони розглядають способи зробити свій bitcoin важчим для доступу.

«Люди зараз переходять до Swan Vault», — сказав він, посилаючись на спільний мультипідписний продукт фірми, де жоден пристрій не може поставити під загрозу кошти користувача. «Замість того щоб відмовитися від самоконтролю, багато хто його оновлює».

Його оцінка тижня — помірний оптимізм.

Жахливо, що люди втратили монети, хоча зробили все правильно, слідуючи порадам багатьох відомих людей у галузі. Але біткоїн є антіфрагільним, і інструменти з кожним годинним стають сильнішими. Це може виявитися найкращим, що коли-небудь траплялося з самоконтролем.

Відмова від відповідальності: Інформація на цій сторінці може бути отримана від третіх осіб і не обов'язково відображає погляди або думки KuCoin. Цей контент надається лише для загального інформування, без будь-яких запевнень або гарантій, а також не може розглядатися як фінансова або інвестиційна порада. KuCoin не несе відповідальності за будь-які помилки або упущення, а також за будь-які результати, отримані в результаті використання цієї інформації. Інвестиції в цифрові активи можуть бути ризикованими. Будь ласка, ретельно оцініть ризики продукту та свою толерантність до ризику, виходячи з ваших власних фінансових обставин. Для отримання додаткової інформації, будь ласка, зверніться до наших Умов використання та Розкриття інформації про ризики.