Morning Minute — Tyler Warner (mga opinyon ko lamang; hindi kailangang maging ng Decrypt). GM! Pinakamahalagang balita ngayon: Ang Coldcard, isang napakadakilang hardware wallet para sa mga seryosong tagapagtago ng bitcoin, ay nasa sentro ng isa sa pinakamalalaking pagkakakulong sa self-custody sa kasaysayan ng crypto. Ano ang nangyari - Ang mga attacker ay sistematikong tinatanggal ang bitcoin mula sa mga device na Coldcard Mk3 nang hindi sinasalot ang anumang pisikal na unit. Ito ay hindi phishing — ito ay isang firmware vulnerability. - Ang isang firmware update noong Marso 2021 ng Coldcard ay nagdala ng isang software fallback para sa seed generation na naglilipas sa hardware random-number generator ng device. Ang pagkabigo sa entropy na ito ay inaasahan na bumaba ang lakas ng key mula sa inaasahang 128 bits patungo sa halos 40 bits, na ginagawang madaling hulaan ang mga seed. - Dahil maaaring muling gawin ang mga private key mula sa mahina na entropy, ang mga coin na naka-store offline — kahit sa isang safety deposit box — ay nakuha. Isang Canadian na biktima ay nawalan ng 18.25 BTC at sinabi na ang pinakamahirap na bahagi ay “gumawa siya ng lahat ng tama.” Sukat at timeline - Ang mga pagkakakulong ay nagsimula noong nakaraang linggo at tumakas nang mabilis. Ang nagsimulang estymadong $38 milyon na pagkawala ay tumataas habang tinatayang mas maraming aktibidad ang tinataya ng mga mananaliksik. - Ang Galaxy Research ay nagraport na halos 1,367 BTC ang nakuha (halos $88.6 milyon) sa pamamagitan ng 4,585 addresses, na nakikilala sa tatlong alon ng pagkuha. Pinagbantayan nila ang isang bagong alon noong Sabado. - Binaril ng Galaxy na ang exploit ay tila patuloy at inaasahan na bawat vulnerable device ay hahawakan nang buo kung hindi gagawin ang aksyon. Ang kumpanya ay ibinigay ang halos 600 suspect na attacker addresses sa mga pederal na imbestigador. - Ang mga mananaliksik ay nag-estima na ang isang posibleng ikaapat na alon ay maaaring magdulot ng pagkawala patungo sa $114 milyon. Nakikita rin nila na ang ilan sa pinakabagong pagkuha ay maaaring maiwasan sa pamamagitan ng pag-front-run sa transaction settlements sa mempool. Ang papel ng AI — at ang mas malawak na epekto - Ang Coinkite, tagapaggawa ng Coldcard, ay nagsabi na dapat niyang ipagpalagay na gumamit ang attacker ng AI upang maghahanap ng mga kahinaan sa open-source firmware. Hindi nakita ng kanilang sariling AI-assisted code review ilang linggo bago ang bug na ito. - Si Alex Thorn, pangulo ng pananaliksik sa Galaxy, ay inilarawan ang pagkuha bilang programmatiko at “malamay na pinag-ugnay ng isang malaking language model.” - Ang mga manonood ay nagtuturo sa isang nakakalungkot na pattern: sa maikling panahon, ang AI ay nauugnay sa pag-crack ng cryptographic candidates, sandbox escapes, at ngayon, malalaking pagkakakulong ng wallet. Para sa marami sa crypto, ito’y nagtatanim ng mahirap na tanong kung paano nagbabago ang AI tools ang offensive at defensive capabilities — at kung paano ito banta sa pangunahing pangako ng self-custody. Ano ang dapat malaman ng mga user (at gawin) - Kung mayroon kang Coldcard Mk3 o anumang device na posibleng apektado, tingnan ang opisyal na channel ni Coinkite para sa gabay at firmware advisories bago gawin ang anumang aksyon. - Ituring ang mga pondo sa posibleng vulnerable device bilang nasa panganib hanggang sa magbigay ang kumpanya ng malinaw na patch o migration path. - Isipin ang paglipat ng coins sa secure, verified na solusyon lamang pagkatapos ma-verify ang mga update at sundin ang mga instruksyon ng tagagawa — at kung hindi sigurado, humingi ng tulong mula sa eksperto. Patuloy pa ang kuwento. Ipatutuloy ko ang pagsunod sa mga update habang tumutugon ang mga imbestigador at vendor.
Kamalian sa Coldcard Firmware ang Nagpapahintulot sa AI-Powered na Pagtatalo — Higit sa 1,300 BTC (~$89M) ang Nasasakop
ChainGPTI-share
Ang BTC news ngayon ay naglalabas ng malaking paglabas ng seguridad na kasangkot ang mga Coldcard hardware wallet, na kumuha ng higit sa 1,300 BTC (~$89M). Ang mga attacker ay nag-exploit ng isang firmware flaw mula sa update noong Marso 2021, na nagbawas sa lakas ng key at nagbigay-daan sa pag-reconstruct ng private key. Itinatala ng Galaxy Research ang tatlong wave sa 4,585 addresses, na maaaring may ikaapat. Naniniwala si Coinkite na ginamit ang AI upang makahanap ng flaw. Inirerekomenda sa mga user na suriin ang mga BTC update advisories at i-secure ang kanilang pera sa mga apektadong device hanggang sa makuha ang patch.
Source:Ipakita ang original
Disclaimer: Ang information sa page na ito ay maaaring nakuha mula sa mga third party at hindi necessary na nagre-reflect sa mga pananaw o opinyon ng KuCoin. Ibinigay ang content na ito para sa mga pangkalahatang informational purpose lang, nang walang anumang representation o warranty ng anumang uri, at hindi rin ito dapat ipakahulugan bilang financial o investment advice. Hindi mananagot ang KuCoin para sa anumang error o omission, o para sa anumang outcome na magreresulta mula sa paggamit ng information na ito.
Maaaring maging risky ang mga investment sa mga digital asset. Pakisuri nang maigi ang mga risk ng isang produkto at ang risk tolerance mo batay sa iyong sariling kalagayang pinansyal. Para sa higit pang information, mag-refer sa aming Terms ng Paggamit at Disclosure ng Risk.