كشفت Galaxy عن 15 مهاجمًا في استغلال Coldcard، وخسائر تقارب 130 مليون دولار

iconCrypto Economy
مشاركة
AI summary iconملخص
حددت Galaxy Digital 15 مهاجمًا يستغلون ثغرة Coldcard، مع خسائر مؤكدة تقارب 100 مليون دولار عبر ثلاث موجات. قد تدفع الموجة الرابعة الخسائر الإجمالية إلى 130 مليون دولار في البيتكوين. يقترح الباحثون أن انخفاض الإنتروبيا إلى 40 بت جعل البذور أسهل في التخمين. مع رد فعل سوق الأصول الرقمية، قد تشهد العملات البديلة التي يجب مراقبتها تقلبات في ظل استمرار مخاوف أمان المحافظ.

ملخص

  • كشفت تقارير الضحايا الجدد عن عمليات سرقة Coldcard كانت مخفية سابقًا، وحددت Galaxy ما لا يقل عن 15 مهاجمًا، بما في ذلك سحب 12 BTC من 126 عنوانًا.
  • وصلت الخسائر المؤكدة إلى حوالي 100 مليون دولار عبر ثلاث موجات، بينما قد ترفع هجوم رابع مشتبه به الإجمالي قرب 130 مليون دولار في البيتكوين.
  • ناقش الباحثون ما إذا كان يمكن لاختبارات الذكاء الاصطناعي الرخيصة منع العيب، لكنهم اتفقوا على أن انخفاض الإنتروبيا إلى 40 بت جعل بذور المحافظ المتأثرة أسهل للهجوم بشكل مستقل.

تقول Galaxy Digital أنه بناءً على تقارير ضحايا جدد بعد أن أصبح الحادث علنيًا، استغل ما لا يقل عن 15 مهاجمًا مختلفًا ثغرة Coldcard. وشرح Alex Thorn أن الإفصاحات الفردية ساعدت المحللين على تحديد المهاجمين الذين كان من الممكن أن يبقوا مخفيين بسبب اختلاف الاستغلال عن خرق تبادل مركزي. وتُظهر التقارير الجديدة حملة مجزأة بدلاً من عملية سرقة منسقة واحدة. وفي حالة واحدة، سمح تقرير ضحية بسرقة أقل من 1 BTC للباحثين بتحديد هجوم أزال 12 BTC من 126 عنوانًا، مما يُظهر كيف يمكن لشكوى صغيرة كشف نمط أوسع بكثير.

تُوسّع التقارير الجديدة تقدير الخسائر وجدل الذكاء الاصطناعي

Galaxy تقدر الآن الخسائر المؤكدة بقرابة 100 مليون دولار عبر ثلاث موجات هجوم، وحددت موجة رابعة مشتبه بها قد ترفع الإجمالي إلى حوالي 130 مليون دولار في Bitcoin. يشير توسع تقدير الخسائر إلى أن الاستغلال لا يزال قيد إعادة البناء بدلاً من أن يكون محتواً أو مفهومًا بالكامل. على عكس اختراق بورصة واحدة بنقطة اختراق مرئية واحدة، يمكن استغلال بذور المحافظ المخترقة بشكل مستقل من قبل أطراف مختلفة، مما يجعل تحديد الهوية، وحساب الضحايا، وحساب الخسائر الإجمالية صعبًا بشكل غير عادي. كما أعاد ازدياد عدد المهاجمين فتح أسئلة حول ما إذا كان التخزين الذاتي يحمي المستخدمين عندما تصبح الأسرار المولدة من الأجهزة قابلة للتنبؤ.

كشفت Galaxy عن ما لا يقل عن 15 مهاجمًا بعد أن كشفت تقارير الضحايا الجدد عن سرقات Coldcard كانت مخفية سابقًا

لقد تحول النقاش التقني نحو مدى انخفاض تكلفة الذكاء الاصطناعي في إعادة اكتشاف عيب البرنامج الثابت. جادل الشريك الإداري في Dragonfly، حسيب كوريشي، بأنه كان يمكن لـ 2 دولارات فقط من تعزيز الذكاء الاصطناعي منع الحادث، مع الإشارة إلى اختبارات أظهرت أن النماذج استطاعت إعادة إنتاج الثغرة في غضون دقائق. لا يزال ادعاء الذكاء الاصطناعي مثيرًا للجدل لكنه موضع نقاش، لأن العيب كان بالفعل عامًا عندما حدثت عدة تجارب توضيحية. حذر باحث واحد من أن تلك الاختبارات خلت من ظروف عمياء، وطرق موثقة، وتحليل للإيجابيات الكاذبة، بينما أفاد باحث آخر أن نموذجًا مفتوح المصدر وجد المشكلة في 20 دقيقة دون الوصول إلى الإنترنت، مما زاد من حدة النقاش حول إمكانية الكشف المبكر الواقعية قبل الإفصاح.

قالت Castle Labs إن الثغرة قلصت إنتروبيا المفتاح الخاص لـ Coldcard إلى حوالي 40 بت، وهو ما يقل بكثير عن 128 بت المرتبطة ببصمة مكونة من 12 كلمة قياسية. وقد جعل هذا الانهيار اكتشاف القوة الغاشمة أسهل، وقد يفسر لماذا استطاع عدة مهاجمين المشاركة. وتكشف هذه الحادثة عن فشل في الاختبار، حيث اعتمد وعاء التخزين المادي على إنتروبيا قام البرنامج الثابت بتخفيضها بصمت. مع انخفاض تكلفة مراجعة الكود بواسطة الذكاء الاصطناعي لكل من المدافعين وال مجرمين، فإن التحدي غير المحلول هو ما إذا كان مصنّعو المحافظ قادرين على تعزيز الإصدارات قبل أن تحوّل الأدوات الآلية الأخطاء التنفيذية الغامضة إلى فرص سرقة قابلة للتوسع عبر عناوين بيتكوين خاملة.

إخلاء المسؤولية: قد تكون المعلومات الواردة في هذه الصفحة قد حصلت عليها من أطراف ثالثة ولا تعكس بالضرورة وجهات نظر أو آراء KuCoin. يُقدّم هذا المحتوى لأغراض إعلامية عامة فقط ، دون أي تمثيل أو ضمان من أي نوع ، ولا يجوز تفسيره على أنه مشورة مالية أو استثمارية. لن تكون KuCoin مسؤولة عن أي أخطاء أو سهو ، أو عن أي نتائج ناتجة عن استخدام هذه المعلومات. يمكن أن تكون الاستثمارات في الأصول الرقمية محفوفة بالمخاطر. يرجى تقييم مخاطر المنتج بعناية وتحملك للمخاطر بناء على ظروفك المالية الخاصة. لمزيد من المعلومات، يرجى الرجوع إلى شروط الاستخدام واخلاء المسؤولية.