Ogromna kradzież Bitcoin: 38 milionów dolarów zniknęło z portfeli w zaledwie 25 minut
WYGENEROWANE PRZEZ AISkoordynowany atak na prawie 500 portfeli sprzętowych doprowadził do utraty 594 BTC. Śledczy podejrzewają wadę oprogramowania układowego w urządzeniach Coldcard Mk3.
Społeczność kryptowalut jest wstrząśnięta wyrafinowaną kradzieżą, w wyniku której dziesiątki milionów dolarów zniknęły w ciągu kilku minut. W błyskawicznej operacji trwającej zaledwie około 25 minut, niezidentyfikowani atakujący zdołali opróżnić około 594 BTC z setek oddzielnych kont. Przy obecnych cenach rynkowych skradzione aktywa są wyceniane na około 38 milionów dolarów. Incydent ten jest szczególnie alarmujący, ponieważ dotyczył portfeli sprzętowych, które są powszechnie uważane za złoty standard bezpiecznego przechowywania aktywów cyfrowych. Analitycy badają teraz blockchain, podczas gdy ofiary stają w obliczu utraty aktywów, które w niektórych przypadkach były przechowywane przez lata.
Precyzja ataku sugeruje wysoki poziom wiedzy technicznej. Skompromitowano łącznie prawie 500 portfeli, z których większość to adresy z pojedynczym podpisem wykorzystujące starsze formaty lub formaty SegWit. Wiele z tych portfeli było nieaktywnych przez długi czas, a niektóre zawierały monety, które nie były ruszane od 2021 roku. Zdolność atakujących do jednoczesnego identyfikowania i wykorzystywania tych konkretnych kont wskazuje na systemową lukę, a nie na indywidualne błędy użytkowników.
Liczby i fakty
Szczegóły napadu są uderzające. Badacze blockchain odkryli, że atakujący przeniósł ponad 1300 Niewydanych Wyjść Transakcyjnych (UTXO) przez kilka bloków, aby skonsolidować łup. Skradzione fundusze zostały ostatecznie zebrane na pojedynczym adresie docelowym. Godne uwagi jest to, że dotknięte portfele nie posiadały ochrony wielosygnałowej, co czyniło je łatwiejszymi celami po skompromitowaniu kluczy prywatnych. Pomimo skali kradzieży o wartości 38 milionów dolarów, cena Bitcoin pozostała stosunkowo stabilna, co sugeruje, że rynek stał się nieco odporny na wiadomości o indywidualnych naruszeniach bezpieczeństwa.
Coinkite, producent portfeli sprzętowych Coldcard, już odniósł się do sytuacji. Obecnie dochodzenia koncentrują się na historycznym problemie losowości (entropii) znalezionym w niektórych wersjach oprogramowania układowego Coldcard Mk3. Jeśli entropia użyta podczas tworzenia nasiona odzyskiwania jest niewystarczająca, wynikowe klucze prywatne mogą stać się matematycznie przewidywalne dla zaawansowanych atakujących. Firma opublikowała zestaw pilnych instrukcji dla użytkowników starszych urządzeń.
"Wygeneruj nowe nasiono odzyskiwania przy użyciu zaktualizowanego sprzętu lub oprogramowania. Przenieś środki do nowo utworzonych portfeli i zweryfikuj kopie zapasowe przed transferem aktywów." - Oficjalne zalecenie, Coinkite
Tło
Luka bezpieczeństwa wydaje się być bardziej znacząca niż początkowo sądzono. Badacze badają, czy problem z oprogramowaniem układowym pozwolił na odtworzenie kluczy prywatnych wygenerowanych w przeszłości. Ponieważ portfele sprzętowe, takie jak Coldcard, są zaprojektowane tak, aby klucze prywatne nigdy nie opuszczały urządzenia, taka luka uderza w rdzeń propozycji wartości produktu. Coinkite podkreślił jednak, że nowsze modele nie są objęte tą konkretną wadą entropii. Niemniej jednak incydent ten służy jako dotkliwe przypomnienie, że nawet rozwiązania do zimnego przechowywania nie są odporne na ryzyko związane z oprogramowaniem.
Eksperci ostrzegają również użytkowników, aby uważali na nieproszone oferty pomocy lub wsparcia. Po tak głośnych włamaniach, oszuści często wdrażają kampanie phishingowe, aby ukraść wszelkie pozostałe aktywa od spanikowanych użytkowników. Każdy, kto używa Coldcard Mk3, jest zalecany do komunikowania się wyłącznie za pośrednictwem oficjalnych kanałów producenta i nigdy do wprowadzania swoich fraz nasiona na żadnej stronie internetowej ani w aplikacji cyfrowej.
Dlaczego ma to znaczenie dla niemieckich graczy
Dla niemieckich graczy, którzy używają kryptowalut do zabezpieczania wygranych z kasyn online lub zakładów sportowych, ta kradzież jest poważnym ostrzeżeniem. W Niemczech hazard jest ściśle regulowany przez Międzykrajowy Traktat o Grach Hazardowych 2021 (GlüStV 2021). Podczas gdy krypto-kasyna często działają na nieregulowanych szarych rynkach, gdzie ciężar bezpieczeństwa spoczywa w całości na jednostce, operatorzy licencjonowani przez GGL zapewniają zupełnie inny poziom ochrony. Granie z legalnym niemieckim dostawcą zapewnia, że Twoje depozyty są chronione przez nadzór państwowy i gwarancje finansowe.
W Niemczech miesięczny limit depozytu za pośrednictwem systemu LUGAS wynosi 1000 euro. Chociaż może się to wydawać niektórym restrykcyjne, służy jako kluczowe zabezpieczenie przed masowymi stratami finansowymi. Ci, którzy zamieniają swoje wygrane na Bitcoin i przechowują je na niezweryfikowanych portfelach sprzętowych, w rzeczywistości omijają te siatki bezpieczeństwa. Ten przypadek dowodzi, że nawet fizyczne posiadanie urządzenia nie gwarantuje 100% bezpieczeństwa, jeśli podstawowa technologia ma wadę ukrytego przejścia. Nadal mądrze jest dywersyfikować duże sumy między wieloma rozwiązaniami bezpieczeństwa, zamiast polegać na jednym portfelu.
Co to oznacza dla kasyn licencjonowanych przez GGL
Kasyna licencjonowane przez państwo w Niemczech nie akceptują bezpośrednio kryptowalut takich jak Bitcoin, ponieważ anonimowość i zmienność z nimi związane są niezgodne z wymogami GlüStV 2021. Dla operatorów na białej liście GGL, ten incydent potwierdza ważność ich bezpiecznego podejścia. Polegają oni na zweryfikowanych dostawcach płatności, takich jak PayPal, Klarna lub karty kredytowe, które często pozwalają na odwrócenie transakcji w przypadku oszustwa - opcji, która po prostu nie istnieje dla Bitcoin po kradzieży o wartości 38 milionów dolarów.
GGL utrzymuje białą listę wszystkich legalnych dostawców. Gracze, którzy trzymają się tych stron, nie muszą martwić się o luki w oprogramowaniu układowym ani hakerów celujących w ich klucze prywatne. Ochrona gracza jest tutaj najwyższym priorytetem, w tym limit 1 euro za spin na wirtualnych automatach. Chociaż świat kryptowalut może często wydawać się Dziki Zachód, regulowany rynek niemiecki zapewnia siatkę bezpieczeństwa, która sprawia, że katastrofalne straty z powodu luk technicznych są prawie niemożliwe.
Najczęstsze pytania
Ile pieniędzy skradziono w ataku kryptowalutowym?
Skradziono łącznie około 594 BTC, co było warte około 38 milionów dolarów w momencie kradzieży. Cała operacja trwała zaledwie 25 minut i dotknęła prawie 500 indywidualnych portfeli.
Które urządzenia są objęte luką bezpieczeństwa?
Dochodzenie koncentruje się na portfelach sprzętowych Coldcard Mk3 produkowanych przez Coinkite. Podejrzewa się, że wada oprogramowania układowego utrudniła bezpieczną losowość podczas generowania nasiona, czyniąc klucze prywatne przewidywalnymi.
Co powinni teraz zrobić właściciele Coldcard Mk3?
Właściciele powinni natychmiast zaktualizować swoje oprogramowanie układowe lub przejść na nowszy sprzęt. Producent zaleca wygenerowanie całkowicie nowego nasiona odzyskiwania i przeniesienie wszystkich środków na nowy, bezpieczny adres portfela.
Czy istnieje szansa na odzyskanie skradzionego Bitcoin?
Ponieważ transakcje Bitcoin są nieodwracalne, a fundusze zostały już skonsolidowane na jednym adresie, odzyskanie jest skrajnie nieprawdopodobne. Władze mogą jedynie próbować śledzić ruch monet, jeśli zostaną one przeniesione na giełdę.
Czy gracze w niemieckich kasynach online są narażeni na ryzyko takich włamań?
Nie, pod warunkiem, że grają u operatorów posiadających licencję GGL, ponieważ ci nie używają bezpośrednio kryptowalut i są ściśle regulowani. Niemiecki Międzykrajowy Traktat o Grach Hazardowych 2021 zapewnia wysokie bezpieczeństwo poprzez system LUGAS i oficjalną białą listę.
Udostępnij
O autorce

Lisa Lustich
Redaktor naczelna i testerka kasyn
Lisa Lustich testuje niemieckojęzyczne kasyna online od 1997 roku i kieruje redakcją Lustich.de. Ponad 400 opublikowanych recenzji, certyfikowana doradczyni ds. ochrony graczy (szkolenie BZgA, 2019).
Wszystkie artykuły Lisy Lustich →Źródła i dalsza lektura
- Wspólny Urząd ds. Hazardu Krajów Związkowych (GGL): gluecksspiel-behoerde.de
- Biała lista dozwolonych operatorów online: GGL-Whitelist
- Infolinia BZgA ds. uzależnienia od hazardu: 0800 1 372 700 (bezpłatnie, anonimowo, 24/7)
- Metodologia redakcyjna: Zasady redakcyjne Lustich.de
Hazard może uzależniać. Graj odpowiedzialnie. Pomoc i doradztwo pod numerem 0800 1 372 700 (BZgA, bezpłatnie i anonimowo).
Powiązane tematy
Powiązane Artykuły
WYGENEROWANE PRZEZ AIRekonsiliacja płatności w iGamingu: Strategie przeciwko błędom rozliczeniowym
Błędne księgowania kosztują operatorów czas i zaufanie. Nowy model kontroli ma temu zaradzić, skracając czas wdrożenia nawet o 60 procent.
WYGENEROWANE PRZEZ AIIWG rozszerza sieć US Jackpot o Georgię i New Hampshire
Gigant oprogramowania IWG kontynuuje rozwój swojej sieci Super Spin Jackpots. Dwie dodatkowe loterie stanowe, Georgia i New Hampshire, dołączyły do tego międzystanowego kolektywu.
WYGENEROWANE PRZEZ AIStakelogic i Bingoal: Bezpośrednia Integracja Zamiast Routingu przez Agregatora
Stakelogic integruje swoje pełne portfolio bezpośrednio na Bingoal.com w celu kontroli harmonogramów i marketingu. Umowa obejmuje automaty i treści z kasyna na żywo.










