تحديث حول اختراق Coldcard: على الأقل 15 مهاجمًا يستغلون ثغرة في المحفظة

iconCoinpaper
مشاركة
AI summary iconملخص
تزداد مخاوف الاستغلال في مجال DeFi مع استغلال ما لا يقل عن 15 مهاجمًا ثغرة في محفظة Coldcard، وفقًا لأليكس ثورن من Galaxy Digital. وقد أثرت هذه الثغرة على توليد الكلمات الأساسية، مما مكّن المهاجمين من العثور على عبارات صالحة. وتقدّر أبحاث Galaxy أن ما قيمته 100 مليون دولار من البيتكوين تم سرقته على ثلاث موجات، مع احتمال وجود موجة رابعة. ويُحث المستخدمون على تحديث البرنامج الثابت وتوليد كلمات أساسية جديدة لمنع مزيد من الخسائر.

على الأقل 15 مهاجمًا مختلفًا استغلوا ثغرة محفظة Coldard المادية، وفقًا لأليكس ثورن، رئيس البحث في جالاكسي ديجيتال، بعد أن كشفت تقارير ضحايا جدد عن سرقات لم تُحدَّد من قبل.

قال Thorn إن التقارير سمحَت لباحثي Galaxy بربط عناوين بيتكوين إضافية بالحادث. في حالة واحدة، ساعد ضحية خسرت أقل من 1 بيتكوين الباحثين على تحديد مهاجم سرق 12 بيتكوين من 126 عنوانًا.

على عكس اختراق بورصة مركزية، شملت السرقات أموالًا تُنقل من العديد من المحافظ التي تُتحكم فيها بشكل مستقل إلى عناوين متعددة للمهاجمين. وبالتالي، قد لا يتمكن الباحثون من تحديد بعض السرقات ما لم يُبلغ الضحايا عن عناوين محافظهم وعملياتهم.

تُقدّر Galaxy Research أن حوالي 100 مليون دولار من البيتكوين سُرقت عبر ثلاث موجات هجوم مؤكدة. كما حدد الباحثون موجة رابعة مشتبه بها قد ترفع الخسائر الإجمالية إلى حوالي 130 مليون دولار.

لا تعني مجموعات المهاجمين الـ15 بالضرورة وجود 15 أفراد معروفين. فقد تكون بعض العناوين تحت سيطرة نفس الشخص أو المجموعة، بينما قد يظل مهاجمون آخرون غير مكتشفين.

ثغرة في Coldcard ضعفت توليد بذور المحافظ

أثرت الثغرة على العملية المستخدمة من قبل بعض أجهزة Coldcard لتوليد عبارات الاسترداد.

أدى خطأ في تكامل البرنامج الثابت إلى جعل المحافظ المتأثرة تعتمد على مولد أرقام عشوائية زائفة محدد بدلاً من مولد الأرقام العشوائية القائم على الأجهزة المقصود. وهذا قلل من عشوائية الفعالة التي تحمي بعض المفاتيح الخاصة، وجعل من الأسهل عمليًا للمهاجمين البحث عن عبارات بذور صالحة.

قال فرانشيسكو، أحد مؤسسي Castle Labs، إن المحافظ الباردة المتضررة قد تكون أنتجت مفاتيح خاصة بحوالي 40 بت من الإنتروبيا. وتوفر عبارة الاسترداد القياسية المكونة من 12 كلمة عادةً 128 بت.

مثال على عبارة استعادة مكونة من 12 كلمة

هذا لا يعني أن المهاجمين استطاعوا استخراج المفاتيح مباشرة من جهاز معزول عن الشبكة. بدلاً من ذلك، استطاعوا إعادة إنشاء عبارات الاسترداد المحتملة ومراقبة عناوين البيتكوين المرتبطة بها بحثًا عن الأموال.

تم نصيحة المستخدمين الذين قد تتأثر محافظهم بتحديث برنامجهم الثابت، وإنشاء عبارة بذور جديدة بالكامل، ونقل بيتكوينهم إلى عناوين تخضع لسيطرة المحفظة الجديدة. لا يحل استيراد عبارة الاسترداد المتأثرة إلى جهاز آخر المشكلة الأساسية.

هل كان يمكن للذكاء الاصطناعي منع استغلال Coldcard؟

كما أثار الحادث جدلاً حول ما إذا كان يمكن لاختبارات الأمان المدعومة بالذكاء الاصطناعي اكتشاف العيب في وقت أبكر.

شريك الإدارة في Dragonfly، حسيب كويريشي جادل بأن حوالي "$2 من تعزيز الذكاء الاصطناعي" ربما كانت ستمنع الخسائر. وأشار إلى تجارب تدّعي أن نماذج الذكاء الاصطناعي أعادت اكتشاف الثغرة خلال دقائق، بما في ذلك اختبار أفاد أن نموذج GLM 5.2 المفتوح المصدر وجد الثغرة في حوالي 20 دقيقة دون اتصال بالويب.

ومع ذلك، شكك النقاد في ما إذا كانت التجارب تثبت أن الذكاء الاصطناعي كان يمكنه اكتشاف الثغرة قبل أن تصبح عامة.

قال قائد بيانات التوكينوميست تاتسابات ساريجيتيما إن بعض الاختبارات أُجريت بعد الإفصاح، وافتقرت إلى اختبارات عمياء، ومناهج موثقة، وتقييمات للإيجابيات الكاذبة.

قد تقلل الذكاء الاصطناعي من تكلفة تحديد الثغرات، لكنها لا تستطيع استبدال التدقيقات المستقلة واختبارات النهاية إلى النهاية لكيفية إنشاء محفظات الأجهزة للمفاتيح الخاصة وحمايتها.

إخلاء المسؤولية: قد تكون المعلومات الواردة في هذه الصفحة قد حصلت عليها من أطراف ثالثة ولا تعكس بالضرورة وجهات نظر أو آراء KuCoin. يُقدّم هذا المحتوى لأغراض إعلامية عامة فقط ، دون أي تمثيل أو ضمان من أي نوع ، ولا يجوز تفسيره على أنه مشورة مالية أو استثمارية. لن تكون KuCoin مسؤولة عن أي أخطاء أو سهو ، أو عن أي نتائج ناتجة عن استخدام هذه المعلومات. يمكن أن تكون الاستثمارات في الأصول الرقمية محفوفة بالمخاطر. يرجى تقييم مخاطر المنتج بعناية وتحملك للمخاطر بناء على ظروفك المالية الخاصة. لمزيد من المعلومات، يرجى الرجوع إلى شروط الاستخدام واخلاء المسؤولية.