黑客利用离线硬件钱包中的漏洞窃取了超过1.3亿美元

据监控盗窃的区块链安全公司称,黑客正在从所谓安全的离线硬件钱包中大规模盗窃加密货币。
据说至少有十几个不同的黑客瞄准了使用Coinkite制造的硬件加密钱包Coldcard的比特币所有者。据Galaxy Research称,目前尚不清楚谁是数字抢劫的幕后黑手,而且似乎有不止一组黑客。
截至周二,该研究公司表示黑客已窃取约1.3亿美元。加密监控公司Elliptic的联合创始人兼首席科学家Tom Robinson告诉TechCrunch,这一估计大致正确。
这是窃取大量人们的加密货币的最新努力。据区块链监控公司TRM Labs统计,今年迄今为止,针对加密货币公司的黑客攻击已超过200起,总损失超过9.5亿美元。
针对Coldcard钱包所有者的持续黑客攻击特别有趣的是,使用像Coldcard这样的产品的意义在于,至少在理论上,它应该是存储加密货币的更安全的方式之一。
比特币所有者可以将密钥或助记词(本质上是密码)存储在Coldcard钱包(一种未连接到互联网的设备)中的加密货币中。有了这个系统,比特币仍然像所有比特币一样位于区块链上,但受到仅离线存在的密码的保护。这被认为是“冷”钱包,而不是在线“热”钱包,例如应用程序、浏览器扩展以及Binance或Coinbase等商业加密货币交易所账户中的钱包。
据Block的安全研究人员称,事实证明,黑客发现Coldcard钱包生成用户种子短语的方式存在缺陷,而这些种子短语是可以预测的。一旦发现了该缺陷,黑客只需进行暴力破解即可生成受害者的助记词。
通过知道如何制作钥匙,黑客无需闯入存放钥匙的保险箱。黑客基本上找到了如何大规模窃取密钥的方法。
乔纳森·古德曼 (Jonathan Goodman) 声称自己的Coldcard钱包被盗了160万美元,他在X上写道:“也许这件事中最困难的部分是我做的一切都是正确的。” “我从未与任何人分享过我的助记词。我的设备从未接触过互联网。所有东西都保存在多个保险箱和保险箱中,”他说。
“这一切都不重要。这一切都是因为创建种子短语的硬件最初在2021年的代码中有一行存在漏洞,”古德曼写道。
在周四发布并于周六更新的一份公告中,Coinkite提醒用户注意该缺陷,敦促他们更新设备,然后“迁移”到新的助记词。
Coinkite没有立即回复TechCrunch的置评请求。