Уязвимость Coldcard Mk3 привела к краже 594 BTC пользователей.
Злоумышленники получили доступ к 594 BTC на сумму около $38 млн, воспользовавшись уязвимостью в некоторых аппаратных кошельках Coldcard Mk3. Атака затронула примерно 500 устройств, на которых использовались версии прошивки с 4.0.1 по 5.0.3, выпущенные начиная с марта 2021 года.
Причиной проблемы стала ошибка в механизме создания сид-фраз. Из-за недостаточно качественной генерации случайных данных некоторые резервные фразы могли быть предсказуемыми. Это позволило атакующим вычислять возможные комбинации и получать доступ к связанным с ними криптовалютным адресам.
Разработчики отмечают, что не все устройства находятся под угрозой. В безопасности остаются более новые модели Coldcard, включая Mk4, Q и Mk5. Также риск не распространяется на пользователей, которые применяли дополнительную защиту в виде BIP-39 passphrase, использовали мультиподписные кошельки или создавали сид-фразы с помощью метода случайного выбора кубиком (dice-roll).
Владельцам уязвимых устройств рекомендуется проверить свои кошельки и при необходимости перенести активы на новые адреса с использованием безопасной генерации ключей. Специалисты напоминают, что аппаратные кошельки обеспечивают высокий уровень защиты только при корректной настройке и использовании актуального программного обеспечения.
Сегодня в 05:00
Сегодня в 04:59
Сегодня в 04:57
Сегодня в 04:57
Вчера в 09:24
Вчера в 09:24