avatarPaxton
avatar

Kailan naitagpu ng isang $2 AI test ang isang bug sa firmware na nagkakahalaga ng milyon-milyon sa mga gumagamit ng Coldcard?


Ipinakita ng isang bagong insidente sa seguridad ng Coldcard kung gaano kalakas ang AI para sa paghahanap ng mga bug sa software.


Nakita ng mga mananaliksik na ang isang AI model ay maaaring matukoy ang parehong kamalian sa firmware sa loob ng halos 20 minuto para sa halos $2 sa gastos sa computing. Ang bug ay nanatiling nakatago sa open-source firmware ng Coldcard nang higit sa limang taon.


Ano ang bug?


Hindi ito ukol sa Bitcoin.


Ito ay ukol sa paraan kung paano ang ilang mga device ng Coldcard ay gumawa ng mga seed phrase para sa pagbabalik ng wallet.


Dahil sa isang kamalian sa firmware na ipinakilala noong 2021, ang ilang mga device ay gumawa ng mga seed na may mas kaunting randomness kaysa sa inaasahan. Ito ay ginawa ang ilang private keys na mas madaling i-brute-force kaysa sa dapat.


Bakit ito seryoso?


Ang seguridad ng wallet ay nakadepende sa hindi maipapalagay na mga private key.


Kapag nabawasan ang randomness, maaaring mag-guess ang mga attacker ng posibleng seed phrase nang offline hanggang makahanap ng tamang isa.


Ipinapahayag ng mga mananaliksik na tinanggal ng mga attacker ang halos 2,055 BTC, na may halagang halos $130 milyon, sa pamamagitan ng pagpapahintulot sa mga wallet na gumawa gamit ang vulnerable firmware.


Kung saan nagsisilbi ang AI?


Hindi nag-hack ang AI sa mga wallet.


Nakatulong ito sa mga mananaliksik na suriin ang libu-libong linya ng code nang mas mabilis kaysa sa manual na pagsusuri. Pagkatapos maging pampubliko ang bug, maaari nang patnubayan ng isang AI model ang mga mananaliksik patungo sa parehong vulnerable code path sa loob ng ilang minuto.


Kailangan pa rin ng mga eksperto na tamaan ang mga natuklasan bago matiyak ang vulnerability.


Ang pinakamalaking aral


Ang mga hardware wallet ay kasing-ligtas lang tulad ng code na tumatakbo sa loob nito.


Ipapakita rin ng insidente na ito na ang AI ay nagbabago ang cybersecurity. Maaari itong tumulong sa mga tagapagtanggol na matuklasan ang nakatagong bug nang mas mabilis, ngunit maaari rin itong gawing mas madali para sa mga attacker na matuklasan ang mga kahinaan sa pampublikong code.



Ang content na ito ay para sa mga layuning pang-impormasyon at pang-edukasyon lang. Maaaring may mga kasama itong third-party insight, sponsored content, o promotional material kung saan maaaring maka-receive ng compensation ang creator. Wala sa feed na ito ang nagko-constitute ng investment advice o nagga-guarantee ng returns. Ikaw lang ang responsible para sa mga sarili mong desisyon sa investment. Laging magsagawa ng sarili mong research at mag-ingat bago mag-trade. Hindi namin gina-guarantee ang accuracy ng impormasyon na mula sa third-party at hindi kami mananagot para sa anumang loss na na-incur. Ang nakaraang performance ay hindi indicative ng mga resulta sa hinaharap. Sumangguni sa aming Mga Tuntunin ng Community at Pahayag sa Disclosure ng Risk para sa mga detalye.

avatarI-post ang reply mo

Mag-comment