Natukoy ng Galaxy ang 15 na mangmamaliit sa Coldcard Exploit, ang mga pagkawala ay malapit sa $130M

iconCrypto Economy
I-share
AI summary iconSummary
Natuklasan ng Galaxy Digital ang 15 na mang-aabuso na nagpapahayag ng vulnerability sa Coldcard, na may kumpirmadong pagkawala na malapit sa $100 milyon sa loob ng tatlong alon. Maaaring magdulot ang ikaapat na alon ng kabuuang pagkawala na $130 milyon sa Bitcoin. Iminungkahi ng mga siyentipiko na ang nabawasan na 40-bit entropy ang naggawang mas madaling sirain ang mga seed. Habang tumutugon ang merkado ng digital asset, ang mga altcoin na dapat bisitahin ay maaaring makaranas ng volatility dahil sa patuloy na mga problema sa kaligtasan ng wallet.

TL;DR

  • Natuklasan ng Galaxy ang hindi bababa sa 15 na mga attacker pagkatapos ng mga bagong ulat mula sa mga biktima na inilantad ang mga dating nakatagong pagkakawala sa Coldcard, kabilang ang 12 BTC na tinanggal mula sa 126 na address.
  • Napatunayan na ang mga pagkawala ay umabot sa halos $100 milyon sa loob ng tatlong alon, habang ang isang pinagdudahang ikaapat na pag-atake ay maaaring palakasin ang kabuuang halaga sa malapit sa $130 milyon sa Bitcoin.
  • Nagdiskwento ang mga siyentipiko kung ang murang pagsubok sa AI ay maaaring maiwasan ang kamalian, ngunit sumang-ayon sila na ang nabawasan na 40-bit entropy ay ginawa nang mas madaling diserko ang mga wallet seed na naapektuhan.

Sinabi ng Galaxy Digital na hindi bababa sa 15 magkakaibang attacker ang nag-exploit sa Coldcard vulnerability, batay sa mga bago pang ulat ng mga biktima pagkatapos maging public ang insidente. Ipinaliwanag ni Alex Thorn explained na ang mga hiwalay na pag-uulat ay nakatulong sa mga analista na tukuyin ang mga attacker na kung hindi man ay mananatiling nakatago dahil iba ang exploit mula sa isang centralized exchange breach. Ang mga bago pang ulat ay nagpapakita ng isang hiwalay-hiwalay na kampanya kaysa isang pinagsama-samang pagkakakita. Sa isang kaso, ang isang biktima na nag-ulat ng mas maliit sa 1 BTC na nasira ay nagbigay-daan sa mga researcher na tukuyin ang isang pag-atake na tinanggal ang 12 BTC mula sa 126 na address, nagpapakita kung paano maaaring ipakita ng isang maliit na reklamo ang isang mas malawak na pattern.

Bagong mga ulat ay nagpapalawak sa pagtataya ng pagkawala at debate tungkol sa AI

Galaxy ay ngayon ay nagtataya ng mga napatunayang pagkawala na malapit sa $100 milyon sa loob ng tatlong lundag at nakakita ng posibleng ikaapat na lundag na maaaring magtaas ng kabuuang halaga sa halos $130 milyon sa Bitcoin. Ang paglalawak ng tantiya sa pagkawala ay nagpapakita na ang pagpapakaslang ay patuloy pa ring binubuo kaysa sa buong kinontrol o nauunawaan. Sa pagkakaiba sa isang pagsabog sa exchange na may isang nakikita na punto ng paglabas, ang mga compromised wallet seeds ay maaaring gamitin nang hiwalay ng iba’t ibang aktor, na ginagawang hindi karaniwan ang pagtukoy, pagbilang ng mga biktima, at pagkalkula ng kabuuang pagkawala. Ang pagdami ng bilang ng mga attacker ay nagbukas muli ng mga tanong kung ang self-custody ay talagang nagpaprotekta sa mga user kapag ang mga hardware-generated secrets ay naging maipapalagay na.

Natukoy ng Galaxy ang hindi bababa sa 15 na mga attacker pagkatapos ng mga bagong ulat mula sa mga biktima na inilantad ang mga dating nakatagong pagkakasira sa Coldcard

Ang teknikal na pag-uusap ay nakatuon sa kung gaano kahalang ang artificial intelligence upang muli panghulaan ang firmware flaw. Ang Dragonfly managing partner na si Haseeb Qureshi ay nag-argue na ang halos $2 ng AI hardening ay maaaring nakapagpigil sa insidente, na binanggit ang mga pagsubok kung saan ang mga model ay sinasabing nakapag-reproduce ng vulnerability sa loob ng ilang minuto. Ang klaim tungkol sa AI ay nananatiling makabuluhan ngunit pinag-uusapan dahil ang flaw ay naging pampubliko nang magkaron ng ilang demonstrasyon. Isang researcher ay nagbaba ng babala na ang mga pagsubok na iyon ay walang blind conditions, dokumentadong paraan, at analisis ng false-positive, habang ang isang iba pang open-source model ay sinasabing nakakita ng issue sa loob ng 20 minuto nang walang web access, na nagpapalakas ng debate tungkol sa realistiko na paghahanap ng detection bago ang pagpapahayag.

Sinabi ng Castle Labs na ang bug ay nagbawas sa entropy ng private key ng Coldcard sa halos 40 bits, maraming mas mababa kaysa sa 128 bits na kaakibat ng standard na 12-word seed. Ang pagbagsak na ito ay nagpapadali sa brute-force discovery at maaaring magpaliwanag kung bakit maraming attacker ang makapagpartisipate. Ang insidente ay nagpapakita ng pagkabigo sa pagsubok kung saan ang pangako sa seguridad ng hardware wallet ay nakasalalay sa entropy na pinahina nang tahimik ng firmware. Habang bumababa ang gastos sa pagrereview ng code dahil sa AI para sa mga tagapagtanggol at mga kriminal, ang hindi nalulutas na hamon ay kung kayang magpapalakas ba ng mga release ang mga tagagawa ng wallet bago ang automated tools ay magpapalit ng mga nakatagong pagkakamali sa implementasyon bilang scalable na pagkakataon para sa pagkakawala sa mga nakatira na Bitcoin address.

Disclaimer: Ang information sa page na ito ay maaaring nakuha mula sa mga third party at hindi necessary na nagre-reflect sa mga pananaw o opinyon ng KuCoin. Ibinigay ang content na ito para sa mga pangkalahatang informational purpose lang, nang walang anumang representation o warranty ng anumang uri, at hindi rin ito dapat ipakahulugan bilang financial o investment advice. Hindi mananagot ang KuCoin para sa anumang error o omission, o para sa anumang outcome na magreresulta mula sa paggamit ng information na ito. Maaaring maging risky ang mga investment sa mga digital asset. Pakisuri nang maigi ang mga risk ng isang produkto at ang risk tolerance mo batay sa iyong sariling kalagayang pinansyal. Para sa higit pang information, mag-refer sa aming Terms ng Paggamit at Disclosure ng Risk.