Zeus Wallets Cybersäkerhetsincident
Zeus Wallet har tillfälligt tagit sin infrastruktur offline efter att ha hanterat en cybersäkerhetsincident. Företaget meddelar att inga kundmedel har förlorats eller satts i risk medan de genomför en fullständig systemrevision innan tjänsterna återställs. Incidenten tillkännagavs i en uppdatering den 5 augusti, där Zeus Wallet förklarade att attacken hade begränsats inom några timmar, men att infrastrukturen skulle förbli offline tills en omfattande granskning av systemen är klar.
Den självförvarade Bitcoin Lightning Network-plånboken rapporterade att deras utredning hittills inte har funnit några bevis för att incidenten berodde på en sårbarhet i Lightning nodprogramvaran.
Åtgärder och kundinformation
Zeus Wallets infrastruktur är tillfälligt offline efter en cybersäkerhetsincident. Attacken har hanterats, och företaget håller tjänsterna offline medan de genomför en omfattande revision av alla system innan verksamheten återställs. Grundaren Evan Kaloudis meddelade i ett blogginlägg att utredarna för närvarande tror att attacken var begränsad till Zeus egen infrastruktur. Han tillade att företaget inte har identifierat någon påverkan på kundmedel och fortsätter att revidera sina system innan tjänsterna återställs. Ingen tidslinje har angivits för återställningen av verksamheten.
Medan infrastrukturen förblir otillgänglig meddelade Zeus att kunder vars Lightning Service Provider (LSP) kanaler stängdes under incidenten kommer att få ersättningskanaler när tjänsterna återupptas. Företaget uppmanade också berörda användare att kontakta supporten genom hjälpsektionen i Zeus mobilplånbok, men varnade för att svarstiderna kan vara längre än vanligt på grund av det ökade antalet supportförfrågningar under avbrottet.
Framtida åtgärder och säkerhetsgranskningar
Kaloudis nämnde att incidenten har förstärkt Zeus pågående arbete med betrodda exekveringsmiljöer, även kända som enklaver, samt projektet Validating Lightning Signer (VLS). Enligt företaget är den planerade infrastrukturdesignen avsedd att mildra denna typ av attack.
”Även om Zeus beskrev incidenten som en cybersäkerhetsattack, avslöjade de inte hur angriparna fick tillgång eller om några interna system utanför deras infrastruktur påverkades.”
Infrastrukturavbrottet inträffar bara dagar efter att Zeus meddelade en annan tjänsteförändring som påverkar användare. På måndag meddelade plånboken att den skulle inaktivera swap-funktionalitet efter att den icke-förvaringsbaserade Bitcoin swap-leverantören Boltz stängt sin plattform tills vidare. Zeus kopplade beslutet direkt till Boltz stängning, även om swap-uppehållet och cybersäkerhetsincidenten har meddelats separat.
Ökad säkerhetsgranskning inom Bitcoin-ekosystemet
Företaget har inte indikerat att de två händelserna är kopplade. För närvarande är Zeus prioritet att slutföra sin interna revision innan de återställer infrastrukturen och behandlar ersättnings Lightning-kanaler för berörda kunder. Incidenten inträffar under en period av ökad säkerhetsgranskning inom hela Bitcoin-ekosystemet efter de senaste Coldcard-plånboksattackerna.
Tidigare denna vecka meddelade Bitcoin-utvecklaren Calle att den volontärledda Bitcoin Red Team har påbörjat granskning av Bitcoin-plånböcker, bibliotek, infrastrukturprogramvara och andra öppen källkodsprojekt med hjälp av AI-assisterad analys kombinerad med manuell verifiering efter Coldcard-incidenten.
Enligt data som delades av gruppen granskade granskare 390 Bitcoin-relaterade förråd under de första 29,8 timmarna av initiativet och identifierade 4 962 potentiella säkerhetsproblem. Teamet klassificerade 720 fynd som hög eller kritisk allvarlighetsgrad, och rapporterade att 21,4 % av de identifierade problemen redan hade reproducerats genom uppföljningsverifiering.
Coldcard-sårbarhet och dess konsekvenser
Calle meddelade att flera kritiska sårbarheter redan hade avslöjats privat för berörda projektansvariga istället för att offentliggöras medan programvarufixar förbereds. Den volontärinsatsen inkluderar AnchorWatch VD Rob Hamilton och andra Bitcoin-bidragare. Calle nämnde också att initiativet kostar cirka 10 000 dollar per dag i datorkostnader, med OpenSats som finansierar insatsen och Kimi Moonshot som tillhandahåller AI-konton och tillgång till sin Kimi K3-modell.
Säkerhetsgranskningar intensifierades efter att utredare kopplade de senaste Bitcoin-stölderna till en brist i vissa versioner av Coldcard hårdvaruplånboksprogramvara. Som tidigare rapporterats av crypto.news bekräftade Galaxy Research att angripare stal 1 596 BTC från cirka 7 300 adresser över tre bekräftade attackvågor.
Forskningsföretaget har också identifierat en misstänkt fjärde koordinerad våg som involverar ytterligare 448,7 BTC från 709 sannolika offeradresser, även om det ännu inte har lagt till dessa förluster till sina bekräftade siffror eftersom ytterligare offerverifiering fortfarande pågår. Utredare har separat rapporterat att cirka 90 % av den stulna Bitcoin inte har flyttat on-chain.
Samtidigt observerade analytiker en angripare som dirigerade 64 BTC genom en Bitcoin-mixer, medan den största identifierade angriparen fortsätter att hålla 1 159 BTC över sju adresser.
Coldcard-sårbarhetens ursprung
Enligt hårdvaruplånboksproducenten Coinkite härstammade den underliggande Coldcard-sårbarheten från en firmwaremodifiering som infördes i mars 2021 när en ny kryptografisk bibliotek integrerades. Istället för att förlita sig på den avsedda hårdvaru-slumptalsgeneratorn under plånboks skapandet, använde de påverkade firmwareversionerna en deterministisk pseudo-slumptalsgenerator som tillhandahölls av MicroPython.
Block’s Bitcoin engineering and security team kom till samma slutsats efter att ha granskat firmware oberoende. Även om företaget sa att det inte hade slutfört empirisk testning på varje påverkad enhet, fann deras analys att sårbar firmware förlitade sig på den deterministiska fallbacken under frö-generering istället för STM32 hårdvaru-slumptalsgeneratorn.
Coinkite har sedan dess släppt nödfirmwareuppdateringar för påverkade enheter men varnade för att installation av patchad programvara ensam inte skyddar plånböcker skapade med sårbar firmware. Användare har istället instruerats att generera helt nya fröfraser på uppdaterade enheter och överföra sin Bitcoin till adresser härledda från dessa nya plånböcker. Företaget tillade att plånböcker som ursprungligen skapades med minst 50 privata tärningskast inte påverkas av denna specifika slumptalsgenereringsbrist, även om de fortsätter att rekommendera migrering till nygenererade frön.