Капитализация —Объём 24ч —BTC —Индекс страха —
MasterInvestИнвестиции & Заработок
Реклама
Реклама

Уязвимость Ill Bloom опустошила криптокошельки на $3,1 млн: кто в зоне риска?

Уязвимость Ill Bloom опустошила криптокошельки на $3,1 млн: кто в зоне риска?

Компания Coinspect раскрыла уязвимость Ill Bloom: из-за неё криптокошельки на нескольких блокчейнах генерировали слабые сид-фразы. 27 мая злоумышленники воспользовались этим и вывели около $3,1 млн с 431 кошелька.

В чём суть уязвимости

Coinspect связывает проблему с небезопасным генератором псевдослучайных чисел, который использовался при создании кошельков. По данным компании, сбойный генератор выдавал фразы восстановления с криптографической стойкостью значительно ниже расчётной — настолько, что атакующий может перебрать весь диапазон возможных фраз и опустошить любой адрес с балансом.

Исследователи воспроизвели атаку целиком: они вывели все адреса, которые могли породить слабые фразы, и сопоставили их с профинансированными кошельками в публичных блокчейнах. По их данным, уязвимость затрагивает несколько сетей, включая Bitcoin (BTC), Ethereum (ETH) и Solana (SOL); отслеживаемый набор из 2114 адресов с балансом охватывает Bitcoin, Ethereum, Tron, Rootstock и Polygon. Часть затронутых адресов датируется 2018 годом, и большинство из них относится к малоизвестным мобильным криптокошелькам. Пользователей аппаратных кошельков проблема не затрагивает.

Скоординированный вывод 27 мая

27 мая опустошённые счета в течение нескольких часов отправили балансы на небольшое число общих адресов-сборщиков. Сильнее всего пострадал биткоин — $2,57 млн, причём один только счёт потерял свыше $1,1 млн. Исторический максимум стоимости уязвимого набора адресов пришёлся на апрель 2022 года и составлял $12,56 млн.

В Coinspect называют оценку в $3,1 млн нижней границей, поскольку новые затронутые счета продолжают всплывать.

Что делать пользователям

Coinspect опубликовала чекер, сверяющий публичные адреса с известным набором уязвимых. Однако отрицательный результат не гарантирует безопасности: набор данных неполон. Тем, чьи адреса нашлись, компания советует создать полностью новый кошелёк и перевести средства на его адреса — импорт старой фразы в другое приложение оставляет деньги под угрозой.

В компании также предупреждают, что подобные истории привлекают мошенников, и подчёркивают, что никогда не запрашивают секреты.

«Мы никогда не попросим сид-фразы, приватные ключи, подписи или разрешения и не попросим пользователей отправить средства, чтобы „восстановить“ или защитить кошелёк»

Какие именно приложения генерировали слабые фразы, должно проясниться в ближайшие дни. До тех пор единственное надёжное решение — перевести криптовалюту с помеченных адресов.

Источник: BeInCrypto

Ещё по теме «Новости в мире криптовалют»

Все записи
Случайная цитата о деньгах
За деньги нельзя купить любовь, но можно улучшить исходные позиции для торга.
— Лоуренс Питер

Интересное в других разделах

Весь блог

Комментарии 0

Комментариев пока нет

Станьте первым, кто поделится мнением или опытом по теме статьи.

Реклама