A popularidade do Coinhive explodiu graças à decisão do The Pirate Bay de ativar um minerador em segundo plano. Centenas de portais decidiram seguir o mesmo caminho, seja de forma legítima ou ou ocultando por completo suas intenções. No entanto, os responsáveis pelo serviço aprenderam da pior maneira que precisam reforçar sua segurança. Um atacante conseguiu entrar no provedor de DNS do Coinhive usando uma senha antiga que nunca foi alterada, e redirecionou hashes para um servidor privado durante um período de seis horas. Não se sabe quanto dinheiro foi roubado.
A adoção de serviços online tem seus riscos. Um erro de segurança por parte de seus administradores, e na web aparecem milhões de senhas vazadas. Um dos exemplos mais recentes e contundentes é o ataque ao Yahoo!. Todas as contas do provedor foram comprometidas, e o pior é que os usuários ficaram sabendo vários anos depois do fato. Basicamente, não há serviço que esteja a salvo, e isso inclui a nova geração de mineradores JavaScript. A vítima da vez é o Coinhive, escolhido por portais como o The Pirate Bay para obter Monero.
Na noite de 23 de outubro, os responsáveis pelo Coinhive detectaram um acesso não autorizado à conta de seu provedor de DNS, CloudFlare. O atacante manipulou os registros do domínio coinhive.com, com o objetivo de redirecionar todas as solicitações de "coinhive.min.js" para um servidor externo. Esse servidor guardava uma versão maliciosa do arquivo JavaScript que, em essência, habilitou o roubo de hashes durante um período de seis horas. Como o hacker entrou no Cloudflare? Muito simples: os administradores do Coinhive reutilizaram as mesmas credenciais que vazaram no ataque ao Kickstarter alguns anos atrás. As senhas dessa violação estavam criptografadas; portanto, a hipótese aponta para uma senha particularmente fraca e vulnerável a um processo de força bruta.
O Coinhive insiste que nenhuma informação pessoal foi roubada, e o próximo passo é implementar um sistema de compensação para os usuários afetados, emitindo um crédito de 12 horas baseado na média do hashrate diário. Talvez seja suficiente, mas não restam dúvidas: os mineradores online são um alvo.