Coldcard Hack Update: Kahit 15 na mga attacker ang nagpapakita ng kahinaan sa wallet

iconCoinpaper
I-share
AI summary iconSummary
Bumababa ang mga alalahanin tungkol sa DeFi exploit habang kumakalat ang pagpapakita ng hindi wastong paggawa ng seed sa Coldcard wallet, ayon kay Alex Thorn ng Galaxy Digital. Ang vulnerability ay nakakaapekto sa pagbuo ng seed, na nagpapahintulot sa mga attacker na makahanap ng mga wastong phrase. Ikinwento ng Galaxy Research na $100 milyon ang BTC na nasakop sa tatlong alon, na maaaring may ikaapat. Inirerekomenda ang pag-update ng firmware at pagbuo ng mga bagong seed upang maiwasan ang karagdagang pagkawala.

Kasama ang mga bagong ulat ng biktima na nagpapakita ng mga dating hindi nakikilalang pagkakawala, sinabi ni Alex Thorn, pangulo ng pananaliksik ng Galaxy Digital, na kahit na 15 iba’t ibang mangmamaliit ang nagsagawa ng pagpapabaya sa vulnerable na Coldard wallet.

Sinabi ni Thorn ang mga ulat ay nagbigay-daan sa mga mananaliksik ng Galaxy na makakonekta sa karagdagang mga Bitcoin address sa insidente. Sa isang kaso, ang isang biktima na nawalan ng higit sa 1 Bitcoin ay tumulong sa mga mananaliksik na matukoy ang isang tagasira na tinanggal ang 12 BTC mula sa 126 na address.

Sa pagkakaiba sa isang paglabag sa sentralisadong exchange, ang mga pagkakawala ay nagsasangkot ng mga pondo na lumilipat mula sa maraming independiyenteng kontroladong wallet patungo sa maraming wallet ng mga attacker. Kaya’t maaaring hindi makakakita ang mga mananaliksik sa ilang pagkakawala kung hindi ipapakita ng mga biktima ang kanilang wallet address at mga transaksyon.

Ipinapahiwatig ng Galaxy Research na halos $100 milyon sa bitcoin ang nasakop sa tatlong nalalapit na alaala. Natuklasan rin ng mga mananaliksik ang isang posibleng ikaapat na alaala na maaaring palakasin ang kabuuang pagkawala sa halos $130 milyon.

Hindi nangangahulugan ang 15 mga cluster ng attacker na may 15 kilalang indibidwal. Maaaring kontrolado ng iisang tao o grupo ang ilang mga address, habang ang ilang mga attacker ay maaaring hindi pa natuklasan.

Ang Coldcard Bug ay Nagpapahina sa Pagbuo ng Seed ng Wallet

Ang pagkabukas ay nakaaapekto sa proseso na ginagamit ng ilang mga device na Coldcard upang lumikha ng recovery phrases.

Ipinahihiwatig ng isang error sa firmware na ang mga nasasakop na wallet ay nagsisimula sa isang deterministic pseudorandom number generator kaysa sa inaasahang hardware-based random-number generator. Ito ay bumaba sa epektibong randomness na nagpaprotekta sa ilang private keys at ginawa itong mas praktikal para sa mga attacker na hanapin ang mga wastong seed phrase.

Sinabi ni Francesco, co-founder ng Castle Labs, na maaaring nag-generate ng private keys na may halos 40 bits ng entropy ang mga nasaktan na Coldcard wallet. Karaniwang nagbibigay ang isang standard na 12-word recovery phrase ng 128 bits.

Halimbawa ng 12-salitang recovery phrase

Hindi ibig sabihin nito na kayang mag-extract ng mga susi ang mga attacker mula sa isang air-gapped na device. Sa halip, kayang muling lumikha ng mga posibleng recovery phrase at i-monitor ang mga kaugnay na Bitcoin address para sa mga pondo.

Ang mga gumagamit na may posibleng naapektadong wallet ay inabiso na i-update ang kanilang firmware, lumikha ng isang bagong seed phrase, at mag-transfer ng kanilang bitcoin sa mga address na kontrolado ng bagong wallet. Ang pag-import lamang ng naapektadong recovery phrase sa ibang device ay hindi lutasin ang pangunahing kahinaan.

Maaari bang maiwasan ng AI ang Coldcard exploit?

Ang insidente ay nagbigay-daan din sa pag-uusap kung kaya bang mas maagang matuklasan ang kahinaan ng AI-assisted security testing.

Ang managing partner ng Dragonfly, si Haseeb Qureshi, ay nag-argue na ang halos “$2 ng AI hardening” ay maaaring nakapagpigil sa mga pagkawala. Kinauupuan niya ang mga ekspiremento na nagsasabing ang mga AI model ay nakabalik sa vulnerability sa loob ng ilang minuto, kabilang ang isang pagsubok kung saan ang open-source na GLM 5.2 model ay sinasabing nakahanap nito sa loob ng halos 20 minuto nang walang web access.

Gayunpaman, nagtanong ang mga kritiko kung patotohanan ba ng mga eksperimento na maaaring nakakita ang AI ng vulnerability bago ito maging pampubliko.

Sinabi ni Tatsapat Saerejittima, ang pangunahing tagapag-ayos ng tokenomist, na may ilang pagsubok na isinagawa pagkatapos ng pagpapahayag at kulang sa blind testing, dokumentadong metodolohiya at pagtataya ng mga maling positibo.

Ang AI ay maaaring magbawas sa gastos ng pagkilala sa mga vulnerabilities, ngunit hindi ito makakapalit ng mga independiyenteng audit at end-to-end testing kung paano nagpapagawa at nagpaprotekta ang hardware wallets ng mga private key.

Disclaimer: Ang information sa page na ito ay maaaring nakuha mula sa mga third party at hindi necessary na nagre-reflect sa mga pananaw o opinyon ng KuCoin. Ibinigay ang content na ito para sa mga pangkalahatang informational purpose lang, nang walang anumang representation o warranty ng anumang uri, at hindi rin ito dapat ipakahulugan bilang financial o investment advice. Hindi mananagot ang KuCoin para sa anumang error o omission, o para sa anumang outcome na magreresulta mula sa paggamit ng information na ito. Maaaring maging risky ang mga investment sa mga digital asset. Pakisuri nang maigi ang mga risk ng isang produkto at ang risk tolerance mo batay sa iyong sariling kalagayang pinansyal. Para sa higit pang information, mag-refer sa aming Terms ng Paggamit at Disclosure ng Risk.