Kailan naitagpu ng isang $2 AI test ang isang bug sa firmware na nagkakahalaga ng milyon-milyon sa mga gumagamit ng Coldcard?
Ipinakita ng isang bagong insidente sa seguridad ng Coldcard kung gaano kalakas ang AI para sa paghahanap ng mga bug sa software.
Nakita ng mga mananaliksik na ang isang AI model ay maaaring matukoy ang parehong kamalian sa firmware sa loob ng halos 20 minuto para sa halos $2 sa gastos sa computing. Ang bug ay nanatiling nakatago sa open-source firmware ng Coldcard nang higit sa limang taon.
Ano ang bug?
Hindi ito ukol sa Bitcoin.
Ito ay ukol sa paraan kung paano ang ilang mga device ng Coldcard ay gumawa ng mga seed phrase para sa pagbabalik ng wallet.
Dahil sa isang kamalian sa firmware na ipinakilala noong 2021, ang ilang mga device ay gumawa ng mga seed na may mas kaunting randomness kaysa sa inaasahan. Ito ay ginawa ang ilang private keys na mas madaling i-brute-force kaysa sa dapat.
Bakit ito seryoso?
Ang seguridad ng wallet ay nakadepende sa hindi maipapalagay na mga private key.
Kapag nabawasan ang randomness, maaaring mag-guess ang mga attacker ng posibleng seed phrase nang offline hanggang makahanap ng tamang isa.
Ipinapahayag ng mga mananaliksik na tinanggal ng mga attacker ang halos 2,055 BTC, na may halagang halos $130 milyon, sa pamamagitan ng pagpapahintulot sa mga wallet na gumawa gamit ang vulnerable firmware.
Kung saan nagsisilbi ang AI?
Hindi nag-hack ang AI sa mga wallet.
Nakatulong ito sa mga mananaliksik na suriin ang libu-libong linya ng code nang mas mabilis kaysa sa manual na pagsusuri. Pagkatapos maging pampubliko ang bug, maaari nang patnubayan ng isang AI model ang mga mananaliksik patungo sa parehong vulnerable code path sa loob ng ilang minuto.
Kailangan pa rin ng mga eksperto na tamaan ang mga natuklasan bago matiyak ang vulnerability.
Ang pinakamalaking aral
Ang mga hardware wallet ay kasing-ligtas lang tulad ng code na tumatakbo sa loob nito.
Ipapakita rin ng insidente na ito na ang AI ay nagbabago ang cybersecurity. Maaari itong tumulong sa mga tagapagtanggol na matuklasan ang nakatagong bug nang mas mabilis, ngunit maaari rin itong gawing mas madali para sa mga attacker na matuklasan ang mga kahinaan sa pampublikong code.