Lustich.de ei tavoittele voittoa. Ylijäämät ohjataan voittoa tavoittelemattomiin hankkeisiin, esimerkiksi koulujen ja kaivojen rakentamiseen Beniniin (Länsi-Afrikka). Lue lisää
Kaikki kasinouutiset suomeksi
Technik

Massiivinen Bitcoin-varkaus: 38 miljoonan dollarin edestä kryptovaluuttaa vietiin vain 25 minuutissa

Toimituksen tarkastanut: Lisa LustichViimeisin tarkastus:
Krypto-Raub der Superlative: 38 Millionen Dollar in nur 25 Minuten gestohlenTEKOÄLYN LUOMA

Lähes 500 laitteistolompakkoon kohdistunut koordinoitu hyökkäys johti 594 Bitcoinin menetykseen. Tutkijat epäilevät Coldcard Mk3 -laitteiden laiteohjelmistoissa olevaa virhettä.

Massiivinen Bitcoin-varkaus: 38 miljoonan dollarin edestä kryptovaluuttaa vietiin vain 25 minuutissa

Kryptovaluuttayhteisöä järkyttää kehittynyt varkaus, jossa kymmenien miljoonien dollarien arvosta digitaalista valuuttaa katosi muutamassa minuutissa. Salamannopeassa, vain noin 25 minuuttia kestäneessä operaatiossa tunnistamattomat hyökkääjät onnistuivat tyhjentämään noin 594 Bitcoinia sadoista erillisistä tileistä. Nykyisillä markkinahinnoilla varastettujen varojen arvo on noin 38 miljoonaa dollaria. Tämä tapaus on erityisen hälyttävä, koska se kohdistui laitteistolompakoihin, joita pidetään laajalti digitaalisten varojen turvallisen säilytyksen kultaisena standardina. Analyytikot tutkivat nyt lohkoketjua, samalla kun uhrit kohtaavat sijoitustensa menetyksen, jotka olivat joissakin tapauksissa olleet säilytyksessä vuosia.

Hyökkäyksen tarkkuus viittaa korkeatasoiseen tekniseen osaamiseen. Yhteensä lähes 500 lompakkoa vaarantui, ja suurin osa niistä oli yhden allekirjoituksen osoitteita, jotka käyttivät vanhoja tai SegWit-muotoja. Monet näistä lompakoista olivat olleet pitkään käyttämättöminä, ja jotkut sisälsivät kolikoita, joita ei ollut siirretty vuoden 2021 jälkeen. Hyökkääjien kyky tunnistaa ja hyödyntää näitä tiettyjä tilejä samanaikaisesti viittaa järjestelmälliseen haavoittuvuuteen yksittäisten käyttäjävirheiden sijaan.

Luvut ja faktat

Huijauksen yksityiskohdat ovat silmiinpistäviä. Lohkoketjututkijat havaitsivat, että hyökkääjä siirsi yli 1 300 käyttämätöntä transaktiolähtöä (UTXO) useiden lohkojen kautta kerätäkseen saaliin. Varastetut varat kerättiin lopulta yhteen kohdeosoitteeseen. On huomionarvoista, että vaikutuksen alaisena olleet lompakot puuttuivat moniallekirjoitussuojauksesta, mikä teki niistä helpompia kohteita, kun yksityisavaimet oli vaarantuneet. Huolimatta 38 miljoonan dollarin varkauden laajuudesta Bitcoinin hinta pysyi suhteellisen vakaana, mikä viittaa siihen, että markkinat ovat jonkin verran joustavampia yksittäisiä tietoturvaloukkauksia koskeville uutisille.

Coldcard-laitteistolompakoita valmistava Coinkite on jo käsitellyt tilannetta. Tutkimukset keskittyvät tällä hetkellä historialliseen satunnaisuusongelmaan (entropia), joka on havaittu tietyissä Coldcard Mk3 -laitteiden laiteohjelmistoversioissa. Jos palautussiemenen luonnin aikana käytetty entropia on riittämätön, tuloksena olevat yksityisavaimet voivat olla matemaattisesti ennakoitavissa kehittyneille hyökkääjille. Yritys on julkaissut kiireellisiä ohjeita vanhempien laitteiden käyttäjille.

"Luo uusi palautussiemen päivitettyä laitteistoa tai laiteohjelmistoa käyttämällä. Siirrä varat uusiin lompakoihin ja varmista varmuuskopiot ennen varojen siirtämistä." - Virallinen suositus, Coinkite

Tausta

Tietoturvavirhe näyttää olevä merkittävämpi kuin alun perin luultiin. Tutkijat selvittävät, mahdollistiko laiteohjelmisto-ongelma aiempien yksityisavainten rekonstruoinnin. Koska laitteistolompakot, kuten Coldcard, on suunniteltu varmistamaan, että yksityisavaimet eivät koskaan poistu laitteesta, tällainen haavoittuvuus iskee tuotteen arvolupauksen ytimeen. Coinkite kuitenkin korosti, että uudempien mallien ei uskota kärsivän tästä tietystä entropiavirheestä. Tästä huolimatta tapaus muistuttaa karusti siitä, että edes kylmäsäilytysratkaisut eivät ole immuuneja ohjelmistopohjaisille riskeille.

Asiantuntijat varoittavat myös käyttäjiä epäsuorista avuntarjousista tai tukipyyntöistä. Tällaisia korkean profiilin hakkerointeja seuranneet huijarit levittävät usein tietojenkalastelukampanjoita varastaakseen jäljellä olevat varat paniikissa olevilta käyttäjiltä. Ketä tahansa Coldcard Mk3:a käyttävää neuvotaan kommunikoimaan vain virallisten valmistajakanavien kautta eikä koskaan syöttämään siemenlauseitaan mihinkään verkkosivustoon tai digitaaliseen sovellukseen.

Miksi se on tärkeää Saksan pelaajille

Saksalaisille pelaajille, jotka käyttävät kryptovaluuttaa verkkokasinoiden tai urheiluvedonlyönnin voittojen turvaamiseen, tämä varkaus on merkittävä varoitus. Saksassa uhkapelaamista säännellään tiukasti vuoden 2021 uhkapelisopimuksella (GlüStV 2021). Vaikka kryptokasinot toimivat usein sääntelemättömillä harmailla markkinoilla, joissa turvallisuuden taakka on yksinomaan yksilöllä, GGL-lisenssin saaneet operaattorit tarjoavat täysin erilaisen suojatason. Laillisesti tunnustetun saksalaisen tarjoajan kanssa pelaaminen takaa, että talletuksesi ovat valtion valvonnan ja taloudellisten takausten suojaamia.

Saksassa kuukausittainen talletusraja LUGAS-järjestelmän kautta on asetettu 1 000 euroon. Vaikka tämä saattaa tuntua rajoittavalta joillekin, se toimii elintärkeänä suojatoimenpiteenä valtavia taloudellisia tappioita vastaan. Ne, jotka muuttavat voittonsa Bitcoineiksi ja tallentavat ne vahvistamattomiin laitteistolompakoihin, ohittavat käytännössä nämä turvaverkot. Tämä tapaus todistaa, että edes laitteen fyysinen hallussapito ei takaa 100 % turvallisuutta, jos taustalla oleva teknologia sisältää takaoven virheen. Suurten summien hajauttaminen useisiin turvallisuusratkaisuihin yhden lompakon sijaan on edelleen viisasta.

Mitä se tarkoittaa GGL-lisensoiduille kasinoille

Saksassa valtion lisensoimat kasinot eivät hyväksy suoraan kryptovaluuttoja, kuten Bitcoinia, sillä niihin liittyvä anonymiteetti ja volatiliteetti ovat yhteensopimattomia GlüStV 2021:n vaatimusten kanssa. GGL-valkoisella listalla oleville operaattoreille tämä tapaus vahvistaa heidän turvallisen lähestymistapansa pätevyyden. He luottavat vahvistettuihin maksuntarjoajiin, kuten PayPal, Klarna tai luottokortit, jotka sallivat usein tapahtumien peruuttamisen petostapauksissa – vaihtoehto, jota Bitcoinille ei yksinkertaisesti ole käytettävissä 38 miljoonan dollarin varkauden jälkeen.

GGL ylläpitää luetteloa kaikista laillisista tarjoajista. Pelaajat, jotka pysyvät näillä sivustoilla, eivät joudu huolehtimaan laiteohjelmisto-ongelmista tai hakkerien kohdistumisesta heidän yksityisavaimiinsa. Pelaajansuoja on täällä ensisijainen prioriteetti, mukaan lukien 1 euron panosrajoitus virtuaalisissa kolikkopeleissä. Vaikka kryptomaailma voi usein tuntua villiltä lännestä, säännelty Saksan markkina tarjoaa turvaverkon, joka tekee katastrofaalisista tappioista teknisten haavoittuvuuksien vuoksi lähes mahdottomia.

Usein kysytyt kysymykset

Kuinka paljon rahaa varastettiin kryptohyökkäyksessä?

Yhteensä varastettiin noin 594 Bitcoinia, jonka arvo oli varkaushetkellä noin 38 miljoonaa dollaria. Koko operaatio kesti vain 25 minuuttia ja vaikutti lähes 500 yksittäiseen lompakkoon.

Mitä laitteita tietoturvahaavoittuvuus koskee?

Tutkimus keskittyy Coinkiten valmistamiin Coldcard Mk3 -laitteistolompakoihin. Epäillään, että laiteohjelmistovirhe häiritsi turvallista satunnaisuutta siementen luonnin aikana, mikä teki yksityisavaimista ennakoitavissa olevia.

Mitä Coldcard Mk3:n omistajien pitäisi nyt tehdä?

Omistajien tulisi välittömästi päivittää laiteohjelmistonsa tai siirtyä uudempiin laitteisiin. Valmistaja suosittelee täysin uuden palautussiemenen luomista ja kaikkien varojen siirtämistä uuteen, turvalliseen lompakkosoitteeseen.

Onko varastettujen Bitcoinien palauttamiseen mitään mahdollisuutta?

Koska Bitcoin-tapahtumat ovat peruuttamattomia ja varat on jo kerätty yhteen osoitteeseen, palauttaminen on erittäin epätodennäköistä. Viranomaiset voivat yrittää jäljittää kolikoiden liikkeitä vain, jos ne siirretään pörssiin.

Ovatko Saksan nettikasinoiden pelaajat vaarassa tällaisilta hakkeroinneilta?

Ei, edellyttäen että he pelaavat GGL-lisenssin omaavien operaattoreiden kanssa, sillä nämä eivät käytä kryptovaluuttoja suoraan ja ovat tiukasti säänneltyjä. Saksan uhkapelisopimus 2021 takaa korkean turvallisuuden LUGAS-järjestelmän ja virallisen valkoisen listan kautta.

Jaa

Tietoa kirjoittajasta

Lisa Lustich

Lisa Lustich

Päätoimittaja ja kasinotestaaja

Lisa Lustich on testannut saksankielisiä nettikasinoita vuodesta 1997 ja johtaa Lustich.den toimitusta. Yli 400 julkaistua arviota, sertifioitu pelaajansuojan neuvonantaja (BZgA-koulutus, 2019).

Kaikki Lisa Lustichin artikkelit

Lähteet ja lisälukemista

Rahapelaaminen voi aiheuttaa riippuvuutta. Pelaa vastuullisesti. Apu ja neuvonta: 0800 1 372 700 (BZgA, ilmainen ja anonyymi).

Aiheeseen liittyvät

Aiheeseen liittyviä artikkeleita