Lustich.de er en non-profit organisation. Overskud går til almennyttige projekter, f.eks. opførelse af skoler og brønde i Benin (Vestafrika). Få mere at vide
Alle casinonyheder på dansk
Technik

Massiv Bitcoin-tyveri: 38 millioner dollars drænet fra tegnebøger på kun 25 minutter

Redaktionelt gennemgået af Lisa LustichSeneste gennemgang:
Krypto-Raub der Superlative: 38 Millionen Dollar in nur 25 Minuten gestohlenAI-GENERERET

Et koordineret angreb på næsten 500 hardware-tegnebøger resulterede i tab af 594 BTC. Efterforskere mistænker en firmwarefejl i Coldcard Mk3-enheder.

Kryptovaluta-fællesskabet er rystet over et sofistikeret tyveri, hvor ti millioner dollars forsvandt på få minutter. I en lynhurtig operation, der kun varede omkring 25 minutter, lykkedes det uidentificerede angribere at dræne cirka 594 BTC fra hundredvis af separate konti. Til nuværende markedspriser er de stjålne aktiver vurderet til omkring 38 millioner dollars. Denne hændelse er særligt alarmerende, fordi den rettede sig mod hardware-tegnebøger, som bredt betragtes som guldstandarden for sikker opbevaring af digitale aktiver. Analytikere gransker nu blockchain, mens ofrene står over for tab af beholdninger, der i nogle tilfælde har været gemt i årevis.

Præcisionen af angrebet antyder et højt niveau af teknisk ekspertise. I alt blev næsten 500 tegnebøger kompromitteret, hvoraf størstedelen var enkelt-signatur adresser, der brugte ældre eller SegWit-formater. Mange af disse tegnebøger havde været inaktive i lang tid, og nogle indeholdt mønter, der ikke var flyttet siden 2021. Angribernes evne til samtidigt at identificere og udnytte disse specifikke konti peger mod en systematisk sårbarhed snarere end individuelle brugerfejl.

Tal og fakta

Detaljerne om kuppet er slående. Blockchain-forskere fandt ud af, at angriberen flyttede over 1.300 Unspent Transaction Outputs (UTXO'er) på tværs af flere blokke for at konsolidere byttet. De stjålne midler blev til sidst samlet på en enkelt destinationsadresse. Det er bemærkelsesværdigt, at de berørte tegnebøger manglede multisignature-beskyttelse, hvilket gjorde dem lettere at angribe, når de private nøgler var kompromitteret. På trods af omfanget af tyveriet på 38 millioner dollars forblev prisen på Bitcoin relativt stabil, hvilket tyder på, at markedet er blevet noget modstandsdygtigt over for nyheder om individuelle sikkerhedsbrud.

Coinkite, producenten af Coldcard hardware-tegnebøger, har allerede adresseret situationen. Undersøgelser fokuserer i øjeblikket på et historisk problem med tilfældighed (entropi), der er fundet i visse firmwareversioner af Coldcard Mk3. Hvis den entropi, der bruges under oprettelsen af et gendannelses-seed, er utilstrækkelig, kan de resulterende private nøgler blive matematisk forudsigelige for sofistikerede angribere. Virksomheden har udgivet et sæt hasteinstruktioner til brugere af ældre enheder.

"Generer et nyt gendannelses-seed ved hjælp af opdateret hardware eller firmware. Flyt midler til nyoprettede tegnebøger og verificer backups, før aktiver overføres." - Officiel Anbefaling, Coinkite

Baggrund

Sikkerhedsfejlen ser ud til at være mere signifikant end oprindeligt antaget. Forskere undersøger, om firmwareproblemet tillod rekonstruktion af private nøgler, der blev genereret tidligere. Da hardware-tegnebøger som Coldcard er designet til at sikre, at private nøgler aldrig forlader enheden, rammer en sådan sårbarhed kernen af produktets værdiforslag. Coinkite understregede dog, at nyere modeller ikke menes at være påvirket af denne specifikke entropifejl. Ikke desto mindre tjener hændelsen som en skarp påmindelse om, at selv kold opbevaring ikke er immun over for softwarebaserede risici.

Eksperter advarer også brugere om at være på vagt over for uopfordrede tilbud om hjælp eller support. Efter sådanne højprofilerede hacks implementerer svindlere ofte phishing-kampagner for at stjæle eventuelle resterende aktiver fra panikslagne brugere. Enhver, der bruger en Coldcard Mk3, rådes til kun at kommunikere via officielle producentkanaler og aldrig indtaste deres seed-fraser på nogen hjemmeside eller digital applikation.

Hvorfor det er vigtigt for tyske spillere

For tyske spillere, der bruger kryptovaluta til at sikre gevinster fra online casinoer eller sportsbetting, er dette tyveri en stor advarsel. I Tyskland er spil strengt reguleret af Interstate Treaty on Gambling 2021 (GlüStV 2021). Mens krypto-casinoer ofte opererer i uregulerede gråmarkeder, hvor sikkerhedsbyrden ligger helt hos den enkelte, tilbyder GGL-licenserede operatører et helt andet beskyttelsesniveau. At spille med en juridisk anerkendt tysk udbyder sikrer, at dine indskud er beskyttet af statsligt tilsyn og finansielle garantier.

I Tyskland er den månedlige indbetalingsgrænse via LUGAS-systemet sat til 1.000 euro. Selvom dette kan virke restriktivt for nogle, tjener det som en vital sikring mod massive økonomiske tab. Dem, der konverterer deres gevinster til Bitcoin og opbevarer dem på uverificerede hardware-tegnebøger, omgår i bund og grund disse sikkerhedsnet. Denne sag beviser, at selv fysisk besiddelse af en enhed ikke garanterer 100% sikkerhed, hvis den underliggende teknologi har en bagdørsfejl. Det er stadig klogt at diversificere store summer på tværs af flere sikkerhedsløsninger snarere end at stole på en enkelt tegnebog.

Hvad det betyder for GGL-licenserede casinoer

Statslicenserede casinoer i Tyskland accepterer ikke direkte kryptovalutaer som Bitcoin, da anonymiteten og volatiliteten forbundet med dem er uforenelige med kravene i GlüStV 2021. For operatører på GGL's hvidliste bekræfter denne hændelse gyldigheden af deres sikre tilgang. De er afhængige af verificerede betalingsudbydere som PayPal, Klara eller kreditkort, som ofte tillader transaktioner at blive annulleret i tilfælde af svindel – en mulighed, der simpelthen ikke eksisterer for Bitcoin efter et kup på 38 millioner dollars.

GGL vedligeholder en hvidliste over alle lovlige udbydere. Spillere, der holder sig til disse sider, behøver ikke bekymre sig om firmwarefejl eller hackere, der målretter deres private nøgler. Spillerbeskyttelse er topprioritet her, herunder grænsen på 1 euro per spin på virtuelle spilleautomater. Mens kryptoverdenen ofte kan føles som det vilde vesten, giver det regulerede tyske marked et sikkerhedsnet, der gør katastrofale tab gennem tekniske sårbarheder næsten umulige.

Ofte stillede spørgsmål

Hvor mange penge blev stjålet i kryptorangrebet?

I alt blev cirka 594 BTC stjålet, hvilket var omkring 38 millioner dollars værd på tidspunktet for tyveriet. Hele operationen tog kun 25 minutter og påvirkede næsten 500 individuelle tegnebøger.

Hvilke enheder er berørt af sikkerhedsbristen?

Undersøgelsen fokuserer på Coldcard Mk3 hardware-tegnebøger fremstillet af Coinkite. Det mistænkes, at en firmwarefejl hæmmede sikker tilfældighed under seed-generering, hvilket gjorde private nøgler forudsigelige.

Hvad skal ejere af Coldcard Mk3 gøre nu?

Ejere bør straks opdatere deres firmware eller flytte til nyere hardware. Producenten anbefaler at generere et helt nyt gendannelses-seed og overføre alle midler til en ny, sikker tegnebogsadresse.

Er der nogen chance for at gendanne den stjålne Bitcoin?

Da Bitcoin-transaktioner er irreversible, og midlerne allerede er konsolideret på en enkelt adresse, er gendannelse ekstremt usandsynlig. Myndighederne kan kun forsøge at spore mønternes bevægelse, hvis de flyttes til en børs.

Er spillere i tyske online casinoer i fare for sådanne hackerangreb?

Nej, forudsat at de spiller med operatører, der har en GGL-licens, da disse ikke direkte bruger kryptovalutaer og er strengt regulerede. Den tyske Interstate Treaty on Gambling 2021 sikrer høj sikkerhed gennem LUGAS-systemet og den officielle hvidliste.

Del

Om forfatteren

Lisa Lustich

Lisa Lustich

Chefredaktør og casinotester

Lisa Lustich har testet tysksprogede onlinecasinoer siden 1997 og leder redaktionen på Lustich.de. Over 400 offentliggjorte anmeldelser, certificeret rådgiver i spillerbeskyttelse (BZgA-uddannelse, 2019).

Alle artikler af Lisa Lustich

Kilder og videre læsning

Spil kan være vanedannende. Spil ansvarligt. Hjælp og rådgivning: 0800 1 372 700 (BZgA, gratis og anonymt).

Relaterede emner

Foreslåede Artikler