Didelė Bitcoin vagystė: vos per 25 minutes iš piniginių pavogta 38 mln. USD
SUKURTA DIKoordinuotas beveik 500 aparatinės įrangos piniginių išpuolis lėmė 594 BTC praradimą. Tyrėjai įtaria „Coldcard Mk3“ įrenginių programinės įrangos trūkumą.
Kriptovaliutų bendruomenę sukrėtė sudėtinga vagystė, per kelias minutes dingo dešimtys milijonų dolerių. Žaibiškoje operacijoje, trukusioje tik apie 25 minutes, neidentifikuoti užpuolikai sugebėjo iš šimtų atskirų sąskaitų išgryninti maždaug 594 BTC. Dabartinėmis rinkos kainomis pavogto turto vertė siekia apie 38 milijonus JAV dolerių. Šis incidentas ypač kelia nerimą, nes buvo taikomasi į aparatinės įrangos pinigines, kurios plačiai laikomos aukso standartu saugiai laikyti skaitmeninius išteklius. Analitikai dabar tiria blokų grandinę, o nukentėjusieji susiduria su turto praradimu, kuris kai kuriais atvejais buvo saugomas daugelį metų.
Atakos tikslumas rodo aukštą techninę kompetenciją. Iš viso buvo pažeista beveik 500 piniginių, kurių dauguma buvo vieno parašo adresai, naudojantys seną ar „SegWit“ formatus. Daugelis šių piniginių ilgą laiką buvo nenaudojamos, o kai kuriose buvo monetų, kurios nebuvo pajudintos nuo 2021 m. Galimybė užpuolikams vienu metu nustatyti ir išnaudoti šias konkrečias sąskaitas rodo sisteminę pažeidžiamumą, o ne individualias vartotojų klaidas.
Skaičiai ir faktai
Atakos detalės yra stulbinančios. Blokų grandinės tyrėjai nustatė, kad užpuolikas per kelis blokus perkėlė daugiau nei 1300 „Unspent Transaction Outputs“ (UTXO), kad konsoliduotų grobį. Pavogtos lėšos galiausiai buvo surinktos į vieną paskirties adresą. Verta paminėti, kad paveiktos piniginės neturėjo kelių parašų apsaugos, todėl joms tapo lengviau taikytis, kai tik buvo kompromituoti privatūs raktai. Nepaisant 38 milijonų JAV dolerių vagystės masto, Bitcoin kaina išliko santykinai stabili, o tai rodo, kad rinka tapo šiek tiek atsparesnė informacijai apie individualius saugumo pažeidimus.
„Coinkite“, „Coldcard“ aparatinės įrangos piniginių gamintojas, jau sprendė situaciją. Šiuo metu tyrimai sutelkti į istorinę atsitiktinumo (entropijos) problemą, nustatytą tam tikrose „Coldcard Mk3“ programinės įrangos versijose. Jei atstatymo frazės generavimo metu naudojama entropija yra nepakankama, rezultatas gali būti matematiškai nuspėjami privatūs raktai sudėtingiems užpuolikams. Įmonė paskelbė skubius nurodymus senesnių įrenginių naudotojams.
"Sukurkite naują atstatymo frazę naudodami atnaujintą aparatinę įrangą ar programinę įrangą. Perkelti lėšas į naujai sukurtas pinigines ir patikrinti atsargines kopijas prieš perkeliant išteklius." - Oficiali rekomendacija, „Coinkite“
Fonas
Saugumo spraga atrodo reikšmingesnė nei iš pradžių manyta. Tyrėjai tiria, ar programinės įrangos problema leido atkurti anksčiau generuotus privačius raktus. Kadangi aparatinės įrangos piniginės, tokios kaip „Coldcard“, yra sukurtos taip, kad privatūs raktai niekada nepaliktų įrenginio, tokia pažeidžiamybė smogė į paties produkto vertės pasiūlymo esmę. Tačiau „Coinkite“ pabrėžė, kad naujesni modeliai, kaip manoma, nėra paveikti šios konkrečios entropijos problemos. Vis dėlto incidentas tarnauja kaip ryškus priminimas, kad net ir šalto saugojimo sprendimai nėra atsparūs programinės įrangos rizikai.
Ekspertai taip pat perspėja vartotojus būti atsargius su nepageidaujamais pagalbos ar palaikymo pasiūlymais. Po tokių didelio masto hackų, sukčiai dažnai naudoja „phishing“ kampanijas, kad pavogtų likusius iš panikuojančių vartotojų išteklius. Visiems, naudojantiems „Coldcard Mk3“, patariama bendrauti tik per oficialius gamintojo kanalus ir niekada nevesti savo frazių jokioje svetainėje ar skaitmeninėje programoje.
Kodėl tai svarbu Vokietijos žaidėjams
Tai vagystė yra didelis įspėjimas Vokietijos žaidėjams, kurie naudoja kriptovaliutas laimėjimams iš internetinių kazino ar sporto lažybų saugoti. Vokietijoje azartiniai lošimai yra griežtai reguliuojami 2021 m. Tarpvalstybinės lošimų sutarties (GlüStV 2021). Nors kripto kazino dažnai veikia nereguliuojamose pilkosiose rinkose, kur saugumo našta tenka tik individualiam asmeniui, GGL licencijuoti operatoriai suteikia visiškai kitokį apsaugos lygį. Žaidimas su legaliai pripažintu Vokietijos teikėju užtikrina, kad jūsų indėliai būtų apsaugoti valstybės priežiūros ir finansinių garantijų.
Vokietijoje mėnesio indėlio limitas per LUGAS sistemą nustatytas 1000 eurų. Nors kai kam tai gali atrodyti ribota, tai tarnauja kaip gyvybiškai svarbi apsauga nuo didelių finansinių nuostolių. Tie, kurie konvertuoja savo laimėjimus į Bitcoin ir juos saugo nepatvirtintose aparatinės įrangos piniginėse, iš esmės apeina šiuos saugos tinklus. Šis atvejis įrodo, kad net fizinis įrenginio laikymas negarantuoja 100% saugumo, jei pagrindinėje technologijoje yra spraga. Išlieka išmintinga dideles sumas diversifikuoti įvairiose saugumo sprendimuose, o ne pasikliauti vienu piniginiu.
Ką tai reiškia GGL licencijuotiems kazino
Valstybės licencijuoti kazino Vokietijoje tiesiogiai nepriima kriptovaliutų, tokių kaip Bitcoin, nes su jomis susijęs anonimiškumas ir nepastovumas nesuderinami su GlüStV 2021 reikalavimais. Operatoriams, esantiems GGL baltajame sąraše, šis incidentas patvirtina jų saugaus požiūrio pagrįstumą. Jie pasikliauja patvirtintais mokėjimo paslaugų teikėjais, tokiais kaip „PayPal“, „Klarna“ ar kredito kortelėmis, kurios dažnai leidžia atšaukti operacijas sukčiavimo atvejais - tai pasirinkimas, kuris paprasčiausiai neegzistuoja Bitcoin po 38 milijonų dolerių vagystės.
GGL palaiko visų teisėtų paslaugų teikėjų baltąjį sąrašą. Žaidėjai, kurie laikosi šių svetainių, neturi jaudintis dėl programinės įrangos trūkumų ar įsilaužėlių, taikančių į jų privačius raktus. Žaidėjų apsauga čia yra prioritetas, įskaitant 1 euro per sukimą limitą virtualiuose lošimo automatuose. Nors kripto pasaulis dažnai gali atrodyti kaip laukiniai vakarai, reguliuojama Vokietijos rinka suteikia saugos tinklą, dėl kurio katastrofiški nuostoliai dėl techninių pažeidžiamumų tampa beveik neįmanomi.
Dažnai užduodami klausimai
Kiek pinigų buvo pavogta per kripto ataką?
Iš viso buvo pavogta maždaug 594 BTC, kurių vertė vagystės metu buvo apie 38 milijonus JAV dolerių. Visa operacija truko tik 25 minutes ir paveikė beveik 500 individualių piniginių.
Kuriuos įrenginius paveikė saugumo pažeidžiamumas?
Tyrimas sutelktas į „Coinkite“ gamintojo „Coldcard Mk3“ aparatinės įrangos pinigines. Įtariama, kad programinės įrangos trūkumas sutrikdė saugų atsitiktinumą generuojant atstatymo frazę, todėl privatūs raktai tapo nuspėjami.
Ką dabar turėtų daryti „Coldcard Mk3“ savininkai?
Savininkai turėtų nedelsdami atnaujinti savo programinę įrangą arba pereiti prie naujesnės aparatinės įrangos. Gamintojas rekomenduoja sukurti visiškai naują atstatymo frazę ir perkelti visas lėšas į naują, saugų piniginės adresą.
Ar yra galimybė atgauti pavogtus Bitcoin?
Kadangi „Bitcoin“ operacijos yra negrįžtamos ir lėšos jau buvo konsoliduotos į vieną adresą, atsigavimas yra nepaprastai mažai tikėtinas. Pareigūnai gali bandyti atsekti monetų judėjimą tik tuo atveju, jei jos bus perkeltos į biržą.
Ar Vokietijos internetinių kazino žaidėjai yra apsaugoti nuo tokių įsilaužimų?
Ne, jei jie žaidžia su operatoriais, turinčiais GGL licenciją, nes jie tiesiogiai nenaudoja kriptovaliutų ir yra griežtai reguliuojami. Vokietijos 2021 m. tarpvalstybinė lošimų sutartis užtikrina aukštą saugumą per LUGAS sistemą ir oficialų baltąjį sąrašą.
Dalintis
Apie autorę

Lisa Lustich
Vyriausioji redaktorė ir kazino testuotoja
Lisa Lustich nuo 1997 m. testuoja vokiškai kalbančius internetinius kazino ir vadovauja Lustich.de redakcijai. Daugiau nei 400 paskelbtų apžvalgų, sertifikuota žaidėjų apsaugos konsultantė (BZgA mokymai, 2019).
Visi Lisos Lustich straipsniai →Šaltiniai ir tolesnis skaitymas
- Vokietijos federalinių žemių bendra azartinių lošimų institucija (GGL): gluecksspiel-behoerde.de
- Leidžiamų internetinių operatorių baltasis sąrašas: GGL-Whitelist
- BZgA azartinių lošimų priklausomybės linija: 0800 1 372 700 (nemokamai, anonimiškai, 24/7)
- Redakcijos metodika: Lustich.de redakcijos gairės
Azartiniai lošimai gali sukelti priklausomybę. Žaiskite atsakingai. Pagalba: 0800 1 372 700 (BZgA, nemokamai ir anonimiškai).
Susijusios temos
Tęstiniai Straipsniai
SUKURTA DIDirbtinio intelekto valdomi individualūs statymai: „Odditt“ ir „Optimove“ pradeda partnerystę
„Odditt“ ir „Optimove“ partnerystė kasdien nukreipia daugiau nei 100 000 kontekstualizuotų statymų į žaidėjų komunikaciją, keliant personalizavimą į naują techninį lygį.
SUKURTA DI„BetMGM“ samdo dirbtinio intelekto (DI) vadovus, siekdama skaitmeninės pertvarkos azartinių lošimų srityje
„BetMGM“ samdo aukšto lygio dirbtinio intelekto specialistus, įskaitant SVP pareigas su iki 371 000 USD alga, o tai signalizuoja apie didelį strateginį poslinkį link automatizavimo.
SUKURTA DINemokamų žaidimų galia: Kaip mini žaidimai užtikrina kazino žaidėjų lojalumą
82 000 'Wonder Fortune' sukimų analizė atskleidžia, kad nemokami žaidimo elementai žymiai padidina išlaikymą, o žaidimo užbaigimo rodiklis siekia 98%.










