De populariteit van Coinhive explodeerde dankzij het besluit van The Pirate Bay om een achtergrondminer te activeren. Honderden portals besloten hetzelfde pad te volgen, hetzij op legitieme wijze, of door hun bedoelingen volledig te verbergen. De beheerders van de dienst hebben echter op harde wijze geleerd dat ze hun beveiliging moeten versterken. Een aanvaller wist binnen te dringen bij de DNS-provider van Coinhive door gebruik te maken van een oud wachtwoord dat nooit werd gewijzigd, en heeft zes uur lang hashes omgeleid naar een privéserver. Het is niet bekend hoeveel geld hij heeft gestolen.

Coinhive gehackt: hacker stal urenlang alle geminede hashes
Coinhive

Het adopteren van online diensten brengt risico's met zich mee. Een beveiligingsfout van de beheerders en op het web verschijnen miljoenen gelekte wachtwoorden. Een van de meest recente en treffende voorbeelden is de aanval op Yahoo!. Alle accounts van de provider werden gecompromitteerd, en het ergste is dat gebruikers dit pas jaren later te weten kwamen. Kortom, geen enkele dienst is veilig, en dat geldt ook voor de nieuwe generatie JavaScript-miners. Het slachtoffer is Coinhive, gekozen door portals zoals The Pirate Bay om Monero te delven.

Coinhive gehackt: hacker stal urenlang alle geminede hashes
De hashing-diefstal duurde zes uur

In de nacht van 23 oktober detecteerden de beheerders van Coinhive een ongeautoriseerde toegang tot het account van hun DNS-provider, CloudFlare. De aanvaller manipuleerde de records van het domein coinhive.com om alle verzoeken voor "coinhive.min.js" om te leiden naar een externe server. Die server bevatte een kwaadaardige versie van het JavaScript-bestand die in wezen het stelen van hashes gedurende zes uur mogelijk maakte. Hoe kwam die hacker binnen bij Cloudflare? Heel eenvoudig: de beheerders van Coinhive gebruikten opnieuw dezelfde inloggegevens die een paar jaar geleden bij de aanval op Kickstarter waren gelekt. De wachtwoorden van die datalek waren versleuteld, dus de hypothese wijst op een bijzonder zwak wachtwoord dat vatbaar was voor een brute-force-aanval.

Coinhive benadrukt dat er geen persoonlijke informatie is gestolen, en de volgende stap is het implementeren van een compensatiesysteem voor getroffen gebruikers, door een tegoed van 12 uur uit te geven op basis van het gemiddelde van hun dagelijkse hashrate. Misschien is dat voldoende, maar er is geen twijfel meer: online miners zijn een doelwit.

Officiële aankondiging: