Popularność Coinhive eksplodowała dzięki decyzji The Pirate Bay o uruchomieniu górnika w tle. Setki portali zdecydowały się pójść tą samą drogą, czy to legalnie, czy też całkowicie ukrywając swoje zamiary. Jednak administratorzy usługi nauczyli się na własnych błędach, że muszą wzmocnić swoje bezpieczeństwo. Atakujący zdołał dostać się do dostawcy DNS Coinhive, używając starego hasła, które nigdy nie zostało zmienione, i przekierował hashy na prywatny serwer przez okres sześciu godzin. Nie wiadomo, ile pieniędzy ukradł.

Coinhive zhakowane: haker ukradł całą kryptowalutę wydobytą w ciągu godzin
Coinhive

Korzystanie z usług online wiąże się z ryzykiem. Błąd bezpieczeństwa po stronie administratorów i w sieci pojawiają się miliony wyciekłych haseł. Jednym z najnowszych i najbardziej dobitnych przykładów jest atak na Yahoo!. Wszystkie konta providera zostały naruszone, a najgorsze jest to, że użytkownicy dowiedzieli się o tym kilka lat po fakcie. Zasadniczo żadna usługa nie jest bezpieczna, co obejmuje nową generację górników JavaScript. Ofiarą tym razem padł Coinhive, wybrany przez portale takie jak The Pirate Bay do wydobywania Monero.

Coinhive zhakowane: haker ukradł całą kryptowalutę wydobytą w ciągu godzin
Kradzież hashy trwała sześć godzin.

W nocy 23 października administratorzy Coinhive wykryli nieautoryzowany dostęp do konta ich dostawcy DNS, CloudFlare. Atakujący zmodyfikował rekordy domeny coinhive.com, aby przekierować wszystkie żądania „coinhive.min.js” na zewnętrzny serwer. Serwer ten zawierał złośliwą wersję pliku JavaScript, która w zasadzie umożliwiła kradzież hashy przez okres sześciu godzin. Jak haker dostał się do Cloudflare? Prosto: administratorzy Coinhive użyli tych samych danych logowania, które wyciekły podczas ataku na Kickstarter kilka lat temu. Hasła z tego wycieku były zaszyfrowane, więc hipoteza wskazuje na szczególnie słabe hasło i podatność na atak siłowy.

Coinhive twierdzi, że nie skradziono danych osobowych, a kolejnym krokiem jest wdrożenie systemu rekompensat dla dotkniętych użytkowników, przyznając kredyt 12 godzin oparty na średnim dziennym hashrate. Być może to wystarczy, ale nie ma już wątpliwości: Górnicy online są celem.

Oficjalne ogłoszenie: