Хакери викрали близько 130 мільйонів доларів, скориставшись вразливістю в апаратних офлайн-гаманцях Coldcard, розроблених компанією Coinkite.
За даними компаній, що займаються безпекою блокчейнів, щонайменше десяток різних хакерів націлені на власників біткойнів, які використовують Coldcard. Galaxy Research повідомляє, що за цими атаками стоїть більше ніж одна група зловмисників. Том Робінсон, співзасновник і головний науковець компанії Elliptic, підтвердив виданню TechCrunch, що оцінка втрат у 130 мільйонів доларів є приблизно правильною.
Coldcard — це апаратний криптогаманець, який зберігає секретні ключі користувачів офлайн, що має забезпечувати високий рівень безпеки. Власники зберігають основну фразу — пароль до своїх біткойнів — на пристрої, який не підключений до Інтернету. Це відрізняє Coldcard від «гарячих» гаманців, які працюють онлайн, зокрема у додатках, браузерних розширеннях або на криптобіржах як Binance чи Coinbase.
Однак дослідники безпеки з компанії Block виявили недолік у способі генерації основних фраз у Coldcard. Хакерам вдалося перебрати дані й згенерувати ключі жертв, що дозволило викрасти кошти. Один із постраждалих, Джонатан Гудман, написав у соцмережі X, що втратив 1,6 мільйона доларів, хоча ніколи не ділився своєю початковою фразою, не підключав пристрої до Інтернету і зберігав їх у сейфах та банківських скриньках. Він пояснив: "Нічого з цього не мало значення. Все тому, що обладнання, яке створило початкову фразу, спочатку мало один рядок коду з 2021 року, який містив вразливість".
Coinkite опублікувала попередження про цю вразливість, закликала користувачів оновити пристрої та перейти на нову основну фразу. Ця атака стала однією з багатьох у 2024 році: за даними TRM Labs, з початку року було здійснено понад 200 хакерських атак на криптовалютні компанії з загальними втратами понад 950 мільйонів доларів.

