Pavlo Kot

Ill Bloom haavatavus seab ohtu tuhanded krüptorahakotid kuues plokiahelas

Ill Bloom haavatavus seab ohtu tuhanded krüptorahakotid kuues plokiahelas
Ill Bloom haavatavus

​Uurijad on tuvastanud haavatavuse, mis võib mõjutada tuhandeid krüptovaluuta rahakotte mitmes plokiahelas. Nende leidude kohaselt on ründajad alates mai lõpust varastanud juba üle 5 miljoni dollari, kasutades ära nõrkusi selles, kuidas mõned rahakotid seemnefraase (seed phrases) genereerivad.

See artikkel on tõlgitud originaalist. Lugege meie korrespondendi algset versiooni siit.

Coinspecti raporti kohaselt mõjutab Ill Bloom haavatavus Bitcoini, Ethereumi, Polygoni, Rootstocki, Troni ja Solana võrkude rahakotte.

Probleem tuleneb ebapiisavast entroopiast seemnefraasi genereerimisel teatud tarkvaralistes rahakottides. Kuna mõned rakendused tuginevad ebaturvalisele pseudojuhuslike arvude generaatorile, saavad ründajad privaatvõtmeid toore jõuga (brute-force) murda ja pääseda ligi kasutajate vahenditele.

Coinspect ütles, et haavatavus mõjutab peamiselt vähem tuntud mobiilseid krüptorahakotte, mis on välja töötatud alates 2018. aastast. Ettevõtte analüüsi põhjal ei ole riistvaralised rahakotid ja enamik kaasaegseid tarkvaralisi rahakotte sellest mõjutatud.

Varastatud on üle 5 miljoni dollari

Coinspect märkis, et nad hoiavad ründe tehnilised üksikasjad saladuses, et vältida rünnakute lihtsat kopeerimist. Selle asemel on ettevõte välja andnud tööriista, mis võimaldab kasutajatel kontrollida, kas nende rahakoti aadress võib olla ohus.

Uurijate sõnul kompromiteerisid ründajad 27. mail 2114-st teadaolevast haavatavast rahakotist 431, varastades umbes 3,1 miljonit dollarit. Pühapäeval tühjendati täiendavatelt kompromiteeritud aadressidelt veel 2 miljonit dollarit.

Plokiahela turvafirma SlowMist teatas, et jälgib olukorda tähelepanelikult ja hindab vastavaldatud haavatavuse potentsiaalset mõju.

Sarnaseid probleeme on esinenud ka varem

Uurijad märkisid, et võrreldavad vead on ka varem seadnud krüptorahakottide kasutajad turvariskide kätte.

2023. aastal tuvastasid Ledgeri uurijad Trust Walleti brauserilaienduses haavatavuse, mis oleks teoreetiliselt võimaldanud ründajatel seemnefraase brute-force meetodil murda. Viga parandati enne, kui teatati kasutajate vahendite vargusest.

Samal ajal tutvustas Sovright hiljuti taastamistööriista Argos, mis võimaldab endistel ZEC Wallet Lite'i kasutajatel taastada juurdepääsu varadele, mis muutusid kättesaamatuks pärast rahakoti toe lõppemist 2022. aastal.

Varem tõi Ledger turule oma uue Ledger Walleti rakenduse, mis koondab krüpto ostmise, müümise, vahetamise ja stakkimise ühele platvormile. Ettevõte ütles, et nende eesmärk on muuta rakendus täisväärtuslikuks alternatiiviks traditsioonilistele tarkvaralistele rahakottidele.

See materjal võib sisaldada kolmandate osapoolte arvamusi, kuid sellel veebilehel olevad andmed ja teave ei kujuta endast investeerimisnõuandeid vastavalt meie lahtiütlusele. Kuigi järgime ranget toimetuslikku terviklikkust, võib see postitus sisaldada viiteid meie partnerite toodetele.
Nädala parimad boonused
kuni $2 500
sissemakseboonus kõigile klientidele