Kamalian sa Seguridad ng Coldcard Wallet ay Nagdulot ng Pagkawala ng $100M na Bitcoin, Nagpalit ng Pag-aalala sa Industriya

icon MarsBit
I-share
AI summary iconSummary
Isang pagkakalugi ng bitcoin na halos 2,000 BTC, na may halagang higit sa $100 milyon, ay nakakonekta sa isang kamalian sa pagbuo ng random number ng Coldcard hardware wallets. Ginamit ng mga attacker ang vulnerability upang hulaan ang seed phrases, na nagresulta sa pagtaas ng maliliit na pag-transfer ng bitcoin. Nagdulot ang paglabas na ito ng mga alalahanin tungkol sa kaligtasan ng hardware wallet, lalo na habang tumataas ang pag-asa para sa pagtitiyak ng bitcoin ETF. Wala pa ring nakuha ang Coldcard ng isang security firm upang mabawi ang mga pondo. Binaril ng industry expert na si Yuxian na ipinapakita ng insidente ang pangangailangan para sa AI sa code audits, habang patuloy ang debate tungkol sa spot bitcoin ETF.

Hindi inaasahan ng sinuman na ang isang butas noong limang taon ang nakalipas ay maaaring magdulot ng pinakamalaking pagkakawala ng Bitcoin sa taong ito.

Noong Hulyo 30, nakakita ng anomali; unang nagsama-samang may mga几百 na Bitcoin sa maikling panahon mula sa higit sa isang daan na address, at agad na lumawak ang pag-atake nang ang mga attacker ay sincan ang libo-libong Bitcoin address at pinagtatapos ang halos 2,000 Bitcoin, na may halagang milyon-milyon dolyar.

Mabilis na natukoy ang sanhi ng problema: may bug ang hardware wallet na Coldcard sa proseso ng pagbuo ng mnemonic phrase, isang mababang random number issue, kung saan ang random number ay hindi na talaga random at maaaring makapaghula.

Dahil ang mga gumagamit ng Coldcard sa bansa ay maraming kaunti, hindi agad ito pinansin sa simula. Ngunit naging malakas na ang reaksyon sa labas ng bansa, dahil kilala ang Coldcard sa ibang bansa. Pagkalipas ng ilang araw, ang takot ng mga tao ay naging maksimo. Noong Hulyo 31, ang kabuuang halaga ng mga transaksyon na mas mababa sa 1 BTC ay umabot sa 39,600 BTC, na naging pinakamataas na antas mula pa noong pagbagsak ng FTX noong 2022.

Mas malaki ang posibilidad na ito ay isang vulnerability na natuklasan at sinakop ng AI model, katulad ng epekto sa Zcash noong isang araw na bumaba ng kalahati. Sa pagkakataong ito, mas malubhang tila ito; hindi makikita sa data, ngunit mas malaki ang epekto sa tiwala, na hindi ma-quantify.

Upang maunawaan ang mga pananaw at analisis ng epekto ng Coldcard incident sa harap ng kaso, kinontak ng BlockBeats ang founder ng SlowMist, Yu Xian, dahil may ilang biktima ang nag委托 sa SlowMist para tulungan sila, at patuloy na sinusunod ng SlowMist ang Coldcard incident. Sa pananaw ni Yu Xian, malalim ang epekto ng pagkakastilyo dahil tinarget ang pinakamahalagang grupo ng mga mananampalataya sa Bitcoin.

BlockBeats: May kumonsulta na ba ang Coldcard ng isang security company upang makatulong sa pagbabalik ng mga ari-arian? Malaki na ang halaga ng被盗 na Bitcoin, mas mataas pa sa isang bilyon—may pagkakataon ba na mabawi ito?

Cosine: Hindi pa nakukuhang alamin kung aling grupo ng hacker, kailangan munang subaybayan ang kanilang susunod na paraan ng paglipat para makakilala. Kung patunayan na ito ay isang gobyerno ng hacker (tulad ng mga hacker ng Korea ng Hilaga), mahirap makuha muli.

Hindi pa nila nakikita ang kanilang pagpapalibot ng isang security team, maliban sa ilang security advisory. Ngayon, may ilang biktima ng pagkakastreho ng Coldcard na umuugnay sa amin upang tulungan silang mabawi ang kanilang mga asset.

BlockBeats: Sa kasalukuyan, batay sa dahilan ng pagkakastel, simpleng sabihin, ang random number ay hindi na random. Alala ko ang mga problema sa random number ay lumalabas halos tuwing taon sa kasaysayan ng crypto industry. Bakit parang sobrang serioso ito ngayon?

Cosine: Tanging batay sa bilang at halaga, ang libo-libong Bitcoin ay hindi pinakamalaki sa kasaysayan; tulad ng mga nakaraang insidente tulad ng Mt. Gox, BitFinex, at ang LuBian mining pool, kung saan nawala ang libo-libo o dahilan sa milyon-milyong Bitcoin, o kahit anumang bridge na nasira ay maaaring magkaroon ng halagang higit pa sa nangyari sa pagkakataong ito.

Ngunit ang problema ay ang reputasyon ng Coldcard ay napakabuti—open source at transparent, geeky at minimalist, at ito ay ginagamit nang matagal ng maraming Bitcoin OG at mga mananampalataya. Ang pagkakaroon ng problema sa isang bagay na tila perpekto ay nagdudulot ng malaking epekto sa mga pinakamalalim na tagasunod.

Samantala, ang pangunahing problema sa pagkakaroon ng aytem na ito ay ang sobrang kakulangan sa entropy sa pagbuo ng mnemonic phrase, na nagresulta sa mas mababang randomisasyon ng seed kaysa sa inaasahan, kaya maaaring magkaroon ng hacker ng kakayahang mag-brute force at makahanap ng mnemonic phrase ng user. Ito ang pinakabase at pinakamatinding problema sa kaligtasan ng mga encrypted asset.

Ang pinakakakalat na bagay ay ang pagkakaroon ng mga malakas na AI model sa kasalukuyan, ngunit wala pang sinumang bumalik upang tingnan ang code ng Coldcard at mga tagasunod ng Bitcoin, at gamitin ang AI para i-scan ito—habang ang mga hacker ang bumalik at sinuri ito. Kung ang layunin ay lamang ang pagkilala sa mga panganib na may kinalaman sa random number ng mnemonic phrase, madaling makikita at ma-identify ito ngayon ng AI.

Kaya't malaki ang gulo dahil ito ay nag-apekto sa pinakamainam na grupo ng mga mananampalataya.

BlockBeats: Kaya mula sa iyong pananaw kanina, ang pagkakastila ay may malalim na epekto sa industriya ng cryptocurrency?

Cosine: Ang isang may matagal nang kasaysayan at open-source na hardware wallet para sa mga geek na may problema sa isang panahon na itinuturing na "perpekto" ay magdudulot ng malaking pagbaba ng tiwala ng buong komunidad sa mga katulad na produkto. Magsisimula ang mga gumagamit na mag-isip: May problema ba ang aking kasalukuyang wallet? Ligtas ba ang mga mnemonic phrases na gagawin ko sa hinaharap?

BlockBeats: Sasabihin mo ba na dapat ngayon ng lahat ng crypto project ay gamitin ang AI para i-scan ang kanilang code para hanapin ang mga vulnerabilities? O paano ngayon ang ginagawa ng SlowMist?

Cosine: I would recommend doing this.

Ang epekto ng AI sa buong industriya ng seguridad ay mas malaki kaysa sa kasalukuyang pag-unawa ng publiko. Ang mga hacker ay halos walang hangganan, at sila ay maaaring direktaang bumuo ng malakas na mga modelo, habang ang mga tagapagtanggol ay pinaghihigpitan ng mga pagsasapilitan sa paggamit ng modelo, computing power, pagsusuri, at iba pang mga limitasyon.

Hindi namin ia-audit ang source code ng mga public chain tulad ng Bitcoin at Ethereum dahil limitado ang aming mga yaman, at ipinag-uunlad namin ito sa mga mahalagang kliyente upang siguraduhing mas mababa ang kanilang panganib sa panahon ng AI. Gamit ang AI upang muling tingnan ang mga nakaraang proyekto, natuklasan namin ang maraming problema na hindi naabot noon—napakagandang epekto.

BlockBeats: Ito ay magdudulot ng isa pang mas malungkot na tanong: habang lumalakas ang mga modelo, lalala ba ang pagkakaroon ng hindi pagkakatiwala sa mga nakaraang teknolohiya ng cryptocurrency, tulad ng naranasan ng Zcash noong unang panahon?

Cosine: Tiyak na gagawin. Ang seguridad ay hindi maiiwasang maging 100%, at patuloy na umuunlad ang pag-atake at pagtatanggol, habang ang mga hacker ay may mas malaking motibasyon at kakayahang mag-act gamit ang AI kaysa sa mga tagapagtanggol, dahil kailangan lamang nilang masira ang sistema upang direktang kumita, na may mataas na halaga sa gastos. Samantala, ang mga tagapagtanggol ay limitado ng iba’t ibang proseso at yaman.

Sa ganitong hindi pantay na kalagayan, lalabas ang mga pangyayari sa kaligtasan na mas malaki kaysa sa anumang dating naganap, kahit na maaaring umabot sa bilang ng mga sampu bilyon dolyar, at maaaring makita rin ang mga problema sa sariling code ng Bitcoin sa hinaharap.

Gayunpaman, sa kabuuan, hindi ako malungkot tungkol sa paraan ng industriya na tumutugon sa mga banta, dahil ang pakikidigma sa pag-atake at pagtatanggol ay palaging umiiral, at ang mga pangyayari sa cryptocurrency ay magiging lalong mas matatag.

BlockBeats: May mga pananaw na umuusbong na nagpapahalaga sa mga benepisyo ng centralized exchanges, na nagsasabing mas ligtas ang centralized exchanges—paano mo ito isipin?

Cosine: Ang mga pangunahing sentralisadong palitan ay may malaking pagsisikap sa seguridad, at kahit may mangyari, mayroon silang kakayahang magbigay ng proteksyon, maliban kung ito ay isang napakalaking kalamidad.

Mahirap para sa karamihan sa mga user na gawin nang mag-isa ang mga hard-core na operasyon tulad ng mnemonic phrase at multisig. Noon, mas marami ang nagpapasya sa pamamagitan ng word-of-mouth at mga rekomendasyon mula sa kanilang paligid. Ngunit sa pangyayaring ito, natutunan ng mga user na kahit ang mga wallet na itinuturing na maganda ay maaaring may mga panganib. Kaya, ilan sa mga user ay nagsasabing mas madali at mas ligtas na i-deposito ang kanilang mga asset sa sentralisadong exchange na may sapat na kakayahan—maaaring maintindihan ang ganitong pananaw.

BlockBeats: Paano dapat mag-ingat ang karaniwang gumagamit na hindi nakakaunawa sa teknolohiya o hindi nag-aaral ng code ng wallet tulad ng Coldcard?

Cosine: Una, inirerekomenda na lahat ng mga user ay gumamit ng passphrase sa kanilang mnemonic phrase, na maaaring maunawaan bilang pagdaragdag ng isang password sa mnemonic phrase, na mas mabuti kaysa walang passphrase. Magdagdag ng isang passphrase na may minimum na 8 digits at kaunting kumplikado, ngunit siguraduhing huwag kalimutan ito. Suportado na ng mga pangunahing hardware wallet.

Kahit magkaroon ulit ng katulad na insidente, ang mga hacker ay unang i-redirect ang mga pondo na walang passphrase; ang iyong pangunahing ari-arian ay may malaking buffer. Halimbawa, ilagay ang kaunting bahagi ng pondo sa karaniwang address na walang passphrase, at ang malalaking halaga sa address na may passphrase. Kung ma-transfer ang maliit na halaga, ibig sabihin ay nasira na ang mnemonic phrase; subalit, mataas ang gastos para masira ang passphrase ng hacker, kaya nakakapagbigay ito ng oras.

Para sa mga karaniwang user na walang alam sa industriya, gamitin lamang ang serbisyo ng sentralisadong institusyon, at kung may problema, iwanan na lang sila na magtagpo.

Bukod dito, tatlong pangkalahatang payo para sa lahat ng mga manlalaro:

· Ayusin ang iyong mga asset: Gumugol ng oras upang suriin kung ang iyong memorya sa paglikha ng wallet ay malabo o kung posibleng na-leak ang iyong mnemonic phrase; kung may anumang kakaibang pagdududa, isipin ang pagbabago ng paraan ng pag-iingat.

· Manatiling tahimik: Huwag magsagawa ng mali sa paggamit ng maling wallet o magkaroon ng phishing dahil sa pagkabigla.

· Isolasyon ng isip: Ilagay ang hindi siguradong ari-arian sa hiwalay na device (kahit na walang koneksyon sa internet), huwag ihalo ang mga ito—mas ligtas ito kaysa sa pag-iisip na walang problema.

Sa paggawa nito, maaaring epektibong pigilan ang higit sa 90% ng karaniwang panganib.

Disclaimer: Ang information sa page na ito ay maaaring nakuha mula sa mga third party at hindi necessary na nagre-reflect sa mga pananaw o opinyon ng KuCoin. Ibinigay ang content na ito para sa mga pangkalahatang informational purpose lang, nang walang anumang representation o warranty ng anumang uri, at hindi rin ito dapat ipakahulugan bilang financial o investment advice. Hindi mananagot ang KuCoin para sa anumang error o omission, o para sa anumang outcome na magreresulta mula sa paggamit ng information na ito. Maaaring maging risky ang mga investment sa mga digital asset. Pakisuri nang maigi ang mga risk ng isang produkto at ang risk tolerance mo batay sa iyong sariling kalagayang pinansyal. Para sa higit pang information, mag-refer sa aming Terms ng Paggamit at Disclosure ng Risk.