Раскрыта пятилетняя уязвимость кошелька Coldcard: украдено биткоинов на $90 млн
Пятилетний дефект в аппаратных кошельках Coldcard, обнаруженный главой службы безопасности Kraken, позволил злоумышленникам вывести около $90 млн в биткоинах с более чем 4500 адресов. Coldcard приостановила отгрузку затронутых устройств.
Директор по безопасности Kraken Ник Перкоко сообщил, что критическая уязвимость в аппаратных кошельках Coldcard оставалась незамеченной в течение пяти лет, что указывает на пробелы в тестировании. Независимые аудиторы проверили наличие безопасного генератора случайных чисел, но не убедились, что прошивка действительно его использует.
Как сообщается, эта уязвимость позволила провести атаку, которая скомпрометировала более 4500 биткоин-адресов и похитила почти $90 млн. Украденные средства были выведены из затронутых кошельков, согласно отчетам.
В ответ Coldcard приостановила отгрузку устройств с уязвимой прошивкой. Инцидент ставит под вопрос тщательность аудитов безопасности аппаратных криптовалютных кошельков.
Source: ForkLog