黑客利用离线硬件钱包的漏洞窃取超过1.3亿美元
根据监测盗窃事件的区块链安全公司,黑客正在进行一场大规模的加密货币盗窃,目标是所谓的安全离线硬件钱包。据说至少有超过十名不同的黑客正在攻击使用Coinkite生产的硬件加密钱包Coldcard的比特币拥有者。到目前为止,尚不清楚是谁在背后进行这些数字抢劫,也似乎有多个黑客团体在作案,根据Galaxy Research的说法。到周二,研究公司表示黑客已经盗取了大约1.3亿美元。加密货币监测公司Elliptic的联合创始人格里森·罗宾逊(Tom Robinson)告诉TechCrunch,该估算大致正确。此次事件是盗取大量人们加密货币的最新努力。今年截至目前,区块链监测公司TRM Labs报告称,已发生超过200起针对加密货币公司的黑客攻击,总损失超过9.5亿美元。针对Coldcard钱包拥有者的持续黑客攻击尤其引人关注,因为使用Coldcard这类产品的目的在于理论上这是存储加密货币的更安全的方式。比特币拥有者可以将他们的加密货币的密钥或种子短语(本质上是密码)存储在Coldcard钱包中,该设备未连接到互联网。通过这种系统,比特币仍然在区块链上,就像所有比特币一样,但受到一个完全离线的密码保护。这被认为是“冷钱包”,与那些在线的“热钱包”不同,例如应用程序、浏览器扩展以及商业加密交易所如Binance或Coinbase的账户。结果是,黑客发现Coldcard钱包生成用户种子短语的方式存在缺陷,导致其可预测性,根据Block的安全研究人员所述。一旦他们发现了这个缺陷,黑客只需要进行暴力破解并生成受害者的种子短语。通过了解如何制作密钥,黑客无需闯入保存这些密钥的保险箱。黑客基本上解锁了大规模复制钥匙的方式。“也许这最困难的部分是我做了一切正确的事情,”声称其Coldcard钱包被盗取160万美元的乔纳森·古德曼(Jonathan Goodman)在X上写道。“我从未与任何人分享我的种子短语。我的设备从未连接到互联网。所有东西都保存在多个保险箱和保险箱中,”他说。“这所有的一切都没有意义。仅仅因为创建种子短语的硬件原本在2021年的一行代码中存在一个漏洞,”古德曼写道。在周四发布并在周六更新的建议中,Coinkite提醒用户这个漏洞,敦促他们更新设备,然后“迁移”到新的种子短语。Coinkite没有立即回复TechCrunch的评论请求。当你通过我们文章中的链接进行购买时,我们可能会获得少量佣金。这并不影响我们的编辑独立性。洛伦佐·弗朗切斯基-比基瑞(Lorenzo Franceschi-Bicchierai)是TechCrunch的高级记者,报道黑客、网络安全、监控和隐私。你可以通过电子邮件联系或验证洛伦佐的交流,邮件地址是lorenzo@techcrunch.com,或者通过加密消息在Signal上的+1 917 257 1382,及在Keybase/Telegram上的@lorenzofb与他联系。
本站免费、广告极少。如果觉得有帮助,可以请我们喝杯咖啡 —— 任何金额都对持续运营有实际帮助。
☕请我喝杯咖啡