Инцидент с кибербезопасностью Zeus Wallet
Zeus Wallet временно отключил свою инфраструктуру после инцидента с кибербезопасностью. Компания заявила, что средства клиентов не были потеряны и не подвергались риску, пока проводится полный аудит систем перед восстановлением услуг. Об инциденте было объявлено в обновлении от 5 августа, где сообщалось, что атака была локализована в течение нескольких часов, однако инфраструктура останется отключенной до завершения всестороннего обзора систем.
Расследование инцидента
Кошелек для самосохранения Bitcoin Lightning Network сообщил, что его расследование пока не выявило доказательств того, что инцидент произошел из-за уязвимости в программном обеспечении узла Lightning. Основатель Эван Калудис в блоге компании отметил, что следователи считают, что атака затронула только инфраструктуру Zeus. Он добавил, что компания не обнаружила никакого влияния на средства клиентов и продолжает аудит своих систем перед тем, как вернуть услуги в онлайн. Сроки восстановления операций пока не были предоставлены.
Поддержка клиентов
Пока инфраструктура недоступна, Zeus сообщил, что клиенты, чьи каналы Lightning Service Provider (LSP) были закрыты во время инцидента, получат заменяющие каналы, как только услуги возобновятся и запросы смогут быть обработаны. Компания также призвала пострадавших пользователей обратиться в службу поддержки через раздел помощи мобильного кошелька Zeus, при этом предупредив, что время ответа может быть дольше обычного из-за увеличения количества запросов в поддержку во время отключения.
Укрепление безопасности
Калудис отметил, что инцидент укрепил продолжающуюся работу Zeus над доверенными средами выполнения, также известными как анклавы, вместе с проектом Validating Lightning Signer (VLS). По словам компании, запланированный дизайн инфраструктуры предназначен для смягчения этой категории атак. Хотя Zeus описал инцидент как кибератаку, он не раскрыл, как злоумышленники получили доступ или были ли затронуты какие-либо внутренние системы вне его инфраструктуры.
Контекст инцидента
Отключение инфраструктуры произошло всего через несколько дней после того, как Zeus объявил об изменении услуг, касающимся пользователей. В понедельник кошелек сообщил, что отключит функцию обмена после того, как некостодиальный провайдер обмена Bitcoin Boltz приостановил свою платформу до дальнейшего уведомления. Zeus напрямую связал это решение с закрытием Boltz, хотя приостановка обмена и инцидент с кибербезопасностью были объявлены отдельно. На данный момент текущим приоритетом Zeus остается завершение внутреннего аудита перед восстановлением инфраструктуры и обработкой заменяющих каналов Lightning для пострадавших клиентов.
Повышенные проверки безопасности
Инцидент Zeus происходит в период повышенных проверок безопасности по всей экосистеме Bitcoin после недавних атак на кошельки Coldcard. На этой неделе разработчик Bitcoin Calle сообщил, что команда добровольцев Bitcoin Red Team начала проверку кошельков Bitcoin, библиотек, программного обеспечения инфраструктуры и других проектов с открытым исходным кодом, используя анализ с поддержкой ИИ в сочетании с ручной проверкой после инцидента с Coldcard. Согласно данным, предоставленным группой, рецензенты проверили 390 репозиториев, связанных с Bitcoin, в течение первых 29,8 часов инициативы, выявив 4,962 потенциальные проблемы безопасности. Команда классифицировала 720 находок как высокой или критической степени серьезности, при этом сообщив, что 21,4% выявленных проблем уже были воспроизведены в ходе последующей проверки.
«Calle сообщил, что несколько критических уязвимостей уже были частным образом раскрыты пострадавшим проектам, а не опубликованы публично, пока готовятся исправления программного обеспечения.»
В волонтерской работе участвуют генеральный директор AnchorWatch Роб Хэмилтон и другие участники Bitcoin. Calle также сообщил, что инициатива потребляет около 10,000 долларов в день на вычислительные расходы, при этом OpenSats финансирует усилия, а Kimi Moonshot предоставляет ИИ-аккаунты и доступ к своей модели Kimi K3.
Уязвимости Coldcard
Проверки безопасности усилились после того, как следователи связали недавние кражи Bitcoin с уязвимостью в определенных версиях прошивки аппаратного кошелька Coldcard. Как ранее сообщалось, Galaxy Research подтвердила, что злоумышленники украли 1,596 BTC из примерно 7,300 адресов в трех подтвержденных волнах атак. Исследовательская компания также выявила подозреваемую четвертую скоординированную волну, в которой было украдено еще 448.7 BTC из 709 вероятных адресов жертв, хотя она еще не добавила эти потери в свои подтвержденные цифры, поскольку продолжается дополнительная проверка жертв.
Следователи отдельно сообщили, что примерно 90% украденного Bitcoin не перемещалось в блокчейне. В то же время аналитики наблюдали, как один злоумышленник направил 64 BTC через Bitcoin-миксер, в то время как крупнейший идентифицированный злоумышленник продолжает удерживать около 1,159 BTC на семи адресах.
Причины уязвимости
Согласно данным производителя аппаратных кошельков Coinkite, основная уязвимость Coldcard возникла из-за модификации прошивки, введенной в марте 2021 года при интеграции новой криптографической библиотеки. Вместо того чтобы полагаться на предназначенный аппаратный генератор случайных чисел во время создания кошелька, затронутые версии прошивки использовали детерминированный псевдослучайный генератор, предоставленный MicroPython. Команда по инженерии и безопасности Bitcoin компании Block пришла к такому же выводу после независимого обзора прошивки.
Хотя компания заявила, что не завершила эмпирическое тестирование на каждом затронутом устройстве, ее анализ показал, что уязвимая прошивка полагалась на детерминированный резервный вариант во время генерации семян вместо аппаратного генератора случайных чисел STM32. Coinkite с тех пор выпустила экстренные обновления прошивки для затронутых устройств, но предупредила, что установка исправленного программного обеспечения сама по себе не защищает кошельки, созданные с уязвимой прошивкой. Пользователям было предложено вместо этого сгенерировать совершенно новые фразы семян на обновленных устройствах и перевести свои Bitcoin на адреса, полученные из этих новых кошельков.
Компания добавила, что кошельки, изначально созданные с использованием как минимум 50 частных бросков кубиков, не подвержены этой конкретной уязвимости генерации случайных чисел, хотя она продолжает рекомендовать миграцию на вновь сгенерированные семена.