Coinspect on paljastanut Ill Bloom -haavoittuvuuden, kryptolompakon vian, joka loi heikkoja palautuslausekkeita useilla lohkoketjuilla. Hyökkääjät käyttivät heikkoutta hyväkseen 27. toukokuuta ja tyhjensivät 431 lompakkoa noin 3,1 miljoonan dollarin arvosta.
Coinspect jäljitti vian turvattomaan näennäissatunnaisluvun generaattoriin, jota käytettiin lompakkoa luodessa. Heikkous ulottuu useille ketjuille, kuten Bitcoin (BTC), Ethereum (ETH) ja Solana (SOL).
Näin Ill Bloom -haavoittuvuus vaarantaa kryptolompakot
Coinspectin mukaan viallinen generaattori tuotti palautuslausekkeita, joiden kryptografinen vahvuus oli merkittävästi tavanomaista heikompi. Hyökkääjillä on mahdollisuus luoda kaikki mahdolliset lausekkeet uudelleen ja siirtää varat mille tahansa rahoitetulle osoitteelle.
Tutkijat onnistuivat toistamaan hyökkäyksen alusta loppuun. He muodostivat kaikki osoitteet, joita heikot lausekkeet pystyivät tuottamaan, ja vertasivat niitä julkisten lohkoketjujen rahoitettuihin lompakoihin. Haavoittuvat osoitteet ulottuvat vuoteen 2018 saakka, ja suurin osa liittyy vähemmän tunnettuihin mobiilikryptolompakoihin.
Käyttäjiä kehotetaan tarkistamaan vanhat lompakko-osoitteensa. Laitteistolompakot eivät ole riskissä. Aiemmin tänä vuonna Binance julkaisi kriittisen iOS-hälytyksen mobiilikäyttäjille.
Yhteisisku 27. toukokuuta tyhjensi 431 lompakkoa
Coinspectin analyysin mukaan tarkkailussa oli yhteensä 2 114 rahoitettua osoitetta Bitcoin-, Ethereum-, Tron-, Rootstock- ja Polygon-ketjuissa. 27. toukokuuta tyhjennettyjen tilien varat siirrettiin muutamaan yhteiseen keräilyosoitteeseen muutamassa tunnissa.
Bitcoin koki suurimman menetyksen, 2,57 miljoonaa dollaria, ja yksi tili menetti jopa yli 1,1 miljoonaa dollaria. Aikaisemmin suurimmillaan kyseiset osoitteet pitivät hallussaan jopa 12,56 miljoonaa dollaria huhtikuussa 2022.
Yrityksen mukaan 3,1 miljoonan dollarin luku on vähimmäisarvio, sillä uusia haavoittuneita tilejä löytyy jatkuvasti. Isku kasvattaa myös tämän vuoden suuria kryptovarkaus-tappioita, jotka ylittivät tammikuussa 400 miljoonaa dollaria.
Hakeroidut avaimet vievät varat nopeasti, kuten yksityisavainvuoto Humanity Protocolissa osoitti. Etenkin aiemmat tapaukset, kuten Milk Sad, johtuivat samasta satunnaisuuden heikkoudesta.
Näin kryptokäyttäjät voivat suojata varansa
Coinspect julkaisi työkalun, jolla julkisia osoitteita voi tarkistaa tunnettuja haavoittuvia osoitteita vastaan. Kielteinen tulos ei kuitenkaan takaa turvallisuutta, sillä tietokanta on vielä puutteellinen.
Haavoittuviksi todettujen käyttäjien tulee luoda täysin uusi kryptolompakko ja siirtää varat sen osoitteisiin. Vanhan lausekkeen tuominen uuteen sovellukseen jättää varat edelleen alttiiksi.
Samaan aikaan huijarit käyttävät tällaisia tilanteita hyväkseen, kuten viimeaikainen valeaairdrophuijaus Hyperliquidissä osoitti. Coinspect korostaa, ettei se koskaan pyydä käyttäjiltä salaisuuksia.
“Emme koskaan pyydä palautuslausekkeita, yksityisavaimia, allekirjoituksia tai hyväksyntöjä, emmekä pyydä käyttäjiä siirtämään varoja ‘palauttaakseen’ tai suojatakseen lompakkoa”
Lompakkopalvelut pyrkivät parantamaan oletusarvojaan, mukaan lukien Ethereumin uusi Clear Signing -standardi. Lähiviikkoina selviää, mitkä sovellukset loivat heikkoja lausekkeita. Siihen asti lippumerkittyjen osoitteiden varojen siirto on ainoa luotettava ratkaisu.









