Morning Minute — Tyler Warner (pendapat peribadi; tidak semestinya milik Decrypt). GM! Cerita utama hari ini: Coldcard, dompet peranti keras yang dihormati secara luas untuk pemegang bitcoin serius, berada di pusat salah satu pencurian self-custody terbesar dalam sejarah kripto. Apa yang berlaku - Penyerang telah secara sistematik mengosongkan bitcoin daripada peranti Coldcard Mk3 tanpa menyentuh peranti fizikal tersebut. Ini bukan phishing — ia adalah kerentanan firmware. - Kemas kini firmware Coldcard pada Mac 2021 memperkenalkan fallback perisian untuk penghasilan seed yang melepasi penghasil nombor rawak peranti. Kegagalan entropi ini dilaporkan mengurangkan kekuatan kunci daripada 128 bit yang diharapkan kepada kira-kira 40 bit, menjadikan seed boleh diteka. - Kerana kunci persendirian boleh dibina semula daripada entropi yang lemah, dana yang disimpan secara luar talian — walaupun dalam kotak simpanan keselamatan — telah disita. Seorang mangsa Kanada kehilangan 18.25 BTC dan menulis bahawa bahagian paling sukar ialah dia “telah melakukan segala-galanya dengan betul.” Skala dan tempoh masa - Pencurian bermula minggu lepas dan meningkat dengan pantas. Permulaan kerugian yang dianggarkan sebanyak $38 juta meningkat apabila penyelidik melacak lebih banyak aktiviti. - Galaxy Research kini melaporkan kira-kira 1,367 BTC dicuri (kira-kira $88.6 juta) merentas 4,585 alamat, dikenal pasti dalam tiga gelombang penarikan. Mereka menandakan gelombang baru pada Sabtu. - Galaxy memperingatkan bahawa eksploit ini kelihatan berterusan dan menganggap setiap peranti rentan akhirnya akan dikosongkan kecuali tindakan diambil. Syarikat tersebut telah menyerahkan kira-kira 600 alamat penyerang yang disyaki kepada penyiasat peringkat persekutuan. - Penyelidik menganggarkan bahawa gelombang keempat yang berpotensi boleh mendorong kerugian mendekati $114 juta. Mereka juga mencatat bahawa beberapa penarikan terbaru mungkin boleh dielakkan dengan mempercepatkan penyelesaian transaksi di mempool. Peranan AI — dan implikasi lebih luas - Coinkite, pembuat Coldcard, mengatakan ia mesti menganggap penyerang menggunakan AI untuk menggali firmware sumber terbuka bagi mencari kelemahan. Ulasan kod bantuan AI Coinkite sendiri beberapa minggu sebelum ini tidak menangkap kecacatan ini. - Alex Thorn, ketua penyelidik di Galaxy, menggambarkan tingkah laku penarikan sebagai programatik dan “mungkin diatur dengan model bahasa besar.” - Pemerhati menunjukkan corak yang mengkhawatirkan: dalam tempoh singkat, AI telah dikaitkan dengan pemecahan calon kriptografi, pelarian sandbox, dan sekarang penarikan dompet berskala besar. Bagi ramai dalam kripto, ini menimbulkan soalan sukar tentang bagaimana alat AI mengubah kemampuan ofensif dan defensif — dan bagaimana ia mengancam janji asas self-custody. Apa yang pengguna perlu tahu (dan lakukan) - Jika anda memiliki Coldcard Mk3 atau sebarang peranti yang mungkin terjejas, semak saluran rasmi Coinkite untuk panduan dan amaran firmware sebelum mengambil tindakan. - Perlakukan dana pada peranti yang mungkin rentan sebagai berisiko sehingga syarikat memberikan patch atau laluan migrasi yang jelas. - Pertimbangkan untuk memindahkan dana ke penyelesaian yang selamat dan disahkan hanya selepas mengesahkan kemas kini dan mengikuti arahan pembuat — dan jika tidak pasti, cari bantuan pakar. Cerita ini sedang berkembang. Saya akan terus memantau perkembangan semasa penyiasat dan pembekal memberi respons.
Cacat Firmware Coldcard Membolehkan Pencurian Berbasis AI — Lebih daripada 1,300 BTC (~$89J) Dicuri
ChainGPTKongsi
Berita BTC hari ini mengungkap pelanggaran besar yang melibatkan dompet keras Coldcard, dengan lebih dari 1.300 BTC (~$89 juta) dicuri. Penyerang memanfaatkan kelemahan firmware daripada kemas kini Mac 2021, mengurangkan kekuatan kunci dan membolehkan rekonstruksi kunci peribadi. Galaxy Research mengesan tiga gelombang melalui 4.585 alamat, dengan kemungkinan gelombang keempat. Coinkite menduga AI digunakan untuk mencari kelemahan tersebut. Pengguna digalakkan untuk memeriksa amaran kemas kini BTC dan mengamankan dana pada peranti yang terjejas sehingga pampasan dikeluarkan.
Sumber:Tunjukkan artikel asal
Penafian: Maklumat yang terdapat pada halaman ini mungkin telah diperoleh daripada pihak ketiga dan tidak semestinya menggambarkan pandangan atau pendapat KuCoin. Kandungan ini adalah disediakan bagi tujuan maklumat umum sahaja, tanpa sebarang perwakilan atau waranti dalam apa jua bentuk, dan juga tidak boleh ditafsirkan sebagai nasihat kewangan atau pelaburan. KuCoin tidak akan bertanggungjawab untuk sebarang kesilapan atau pengabaian, atau untuk sebarang akibat yang terhasil daripada penggunaan maklumat ini.
Pelaburan dalam aset digital boleh membawa risiko. Sila menilai risiko produk dan toleransi risiko anda dengan teliti berdasarkan keadaan kewangan anda sendiri. Untuk maklumat lanjut, sila rujuk kepada Terma Penggunaan dan Pendedahan Risiko kami.