Серьезная уязвимость биткойн-кошелька приводит к потере BTC на сумму 38 миллионов долларов за 25 минут
SummaryЗлоумышленник воспользовался уязвимостью в способе генерации ключей некоторыми аппаратными кошельками Coldcard, чтобы украсть около 594 биткоинов, стоимостью примерно $38 миллионов, примерно из 500 кошельков с одним подписями менее чем за 30 минут.Уязвимость, появившаяся в прошивке Coldcard версии 4.0.0 в марте 2021 года, приводила к тому, что устройства обходили аппаратный генератор случайных чисел и переключались на предсказуемую программную генерацию ключей, основанную на незащищённых данных чипа.Компания Coinkite предупредила пользователей, которые создали seed-фразы на устройствах Mk3 с прошивкой версии 4.0.1 и выше, отметив при этом, что устройства Mk4, Q и Mk5, по-видимому, пока не затронуты. Кроме того, кража оказала незначительное влияние на рыночную цену биткоина. Около 594 биткойнов на сумму примерно 38 миллионов долларов были выведены из примерно 500 отдельных кошельков в период с 01:31 до 01:56 по всемирному координированному времени (UTC) в пятницу в результате атаки, связанной с уязвимостью в способе генерации ключей аппаратными кошельками Coldcard. Кража переместил 1 324 блока биткоина по 500 транзакциям в пределах окна из трёх блоков, при этом 562 BTC были затем консолидированы в один адрес, который не совершал движений. Каждый опустошённый кошелёк был с однофакторной подписью и содержал более 0,15 BTC. Многие из них не использовались в течение нескольких лет, а монеты датировались периодом с 2021 по 2026 год,