Actualizare despre hack-ul Coldcard: cel puțin 15 atacatori au exploatat o vulnerabilitate a portofelului

Rezumat al pieței generat de AI
Galaxy Research a asociat cel puțin 15 clustere de atacatori cu o vulnerabilitate de generare a seed-ului Coldcard, estimând aproximativ 100 milioane de dolari în BTC furați în trei valuri, cu un al patrulea suspectat care ar ridica pierderile spre 130 milioane de dolari. Bug-ul a redus entropia în unele fraze de recuperare, permițând atacatorilor să forțeze prin brute-force seed-urile și să golească fonduri din multe portofele independente, complicând atribuirea. Incidentul crește sensibilitatea pe termen scurt la riscul de contrapartidă și de custodie și ar putea pune presiune pe încrederea în portofelele hardware până când măsurile de atenuare sunt implementate pe scară largă.
Nivelul impactului
● Mediu
Active afectate
BTC/USDT+0.40%
Perspectivă AI · BTC/USDTPerspectivă AI
▼ Bearish
Tranzacționează acum
⚠️ Perspectivele generate de AI se bazează pe conținutul știrilor și sunt furnizate exclusiv în scop informativ. Nu constituie consiliere de investiții și nu reprezintă opiniile BingX. Investițiile implică risc. Tranzacționează responsabil.
Cel puțin 15 actori diferiți au exploatat vulnerabilitatea portofelului hardware Coldcard, potrivit lui Alex Thorn, șeful departamentului de cercetare de la Galaxy Digital, după ce noi raportări ale victimelor au scos la iveală furturi neidentificate anterior. Thorn a precizat că aceste informații au permis cercetătorilor Galaxy să asocieze incidentului adrese Bitcoin suplimentare. Într-un caz, o victimă care a pierdut mai puțin de 1 Bitcoin i-a ajutat pe cercetători să identifice un atacator care a drenat 12 BTC din 126 de adrese. Spre deosebire de un incident la o bursă centralizată, transferurile au implicat fonduri mutate din numeroase portofele controlate independent către mai multe adrese ale atacatorilor. În consecință, unele furturi ar putea rămâne nedetectate dacă victimele nu își divulgă adresele și tranzacțiile. Galaxy Research estimează că aproximativ 100 milioane de dolari în Bitcoin au fost furați în trei valuri de atac confirmate. Cercetătorii au identificat și un posibil al patrulea val, care ar putea ridica pierderile totale la circa 130 milioane de dolari. Cele 15 "clustere" de atacatori nu reprezintă neapărat 15 persoane cunoscute: unele adrese ar putea fi controlate de aceeași persoană sau același grup, iar alți atacatori ar putea să nu fi fost încă descoperiți. Vulnerabilitatea a slăbit generarea seed-ului Coldcard Defectul a afectat modul în care anumite dispozitive Coldcard generează frazele de recuperare. Potrivit relatărilor, o eroare de integrare a firmware-ului a făcut ca unele portofele să se bazeze pe un generator pseudoaleator determinist, în locul generatorului aleator bazat pe hardware, prevăzut inițial. Astfel, nivelul efectiv de aleatoritate care protejează anumite chei private a scăzut, iar căutarea unor fraze seed valide a devenit mai fezabilă pentru atacatori. Francesco, cofondator Castle Labs, a spus că portofelele Coldcard afectate ar fi putut genera chei private cu aproximativ 40 de biți de entropie. În mod normal, o frază de recuperare din 12 cuvinte oferă 128 de biți. Acest lucru nu înseamnă că atacatorii puteau extrage direct cheile dintr-un dispozitiv air-gapped. În schimb, puteau recrea fraze de recuperare posibile și monitoriza adresele Bitcoin asociate pentru depuneri de fonduri. Utilizatorilor cu portofele potențial afectate li s-a recomandat să își actualizeze firmware-ul, să genereze o frază seed complet nouă și să își transfere Bitcoinul către adrese controlate de noul portofel. Importarea frazei de recuperare afectate într-un alt dispozitiv nu elimină vulnerabilitatea de bază. Ar fi putut AI să prevină exploatarea Coldcard? Incidentul a reaprins discuțiile despre faptul dacă testarea de securitate asistată de AI ar fi putut descoperi mai devreme defectul. Haseeb Qureshi, managing partner la Dragonfly, a susținut că aproximativ "2 dolari de hardening cu AI" ar fi putut preveni pierderile. El a invocat experimente care arată că modele AI ar fi redescoperit vulnerabilitatea în câteva minute, inclusiv un test în care modelul open-source GLM 5.2 ar fi găsit-o în aproximativ 20 de minute, fără acces la web. Criticii au pus sub semnul întrebării dacă aceste experimente demonstrează că AI ar fi putut identifica problema înainte de a deveni publică. Tatsapat Saerejittima, responsabil de date la Tokenomist, a spus că unele teste au fost realizate după divulgare și nu au inclus testare "blind", metodologii documentate și evaluări ale rezultatelor fals pozitive. AI poate reduce costul identificării vulnerabilităților, dar nu poate înlocui audituri independente și testarea end-to-end a modului în care portofelele hardware generează și protejează cheile private.