Setidaknya 15 serangan berbeza telah memanfaatkan kerentanan dompet peranti keras Coldard, menurut Alex Thorn, ketua penyelidik Galaxy Digital, selepas laporan mangsa baharu mengungkapkan pencurian yang sebelum ini tidak dikenal pasti.
Thorn said bahawa laporan-laporan itu membolehkan penyelidik Galaxy menghubungkan alamat Bitcoin tambahan dengan insiden tersebut. Dalam satu kes, seorang mangsa yang kehilangan kurang daripada 1 Bitcoin membantu penyelidik mengenal pasti seorang penyerang yang menyalurkan 12 BTC daripada 126 alamat.
Berbeza dengan kebocoran bursa terpusat, pencurian tersebut melibatkan dana yang berpindah daripada banyak dompet yang dikendalikan secara berasingan kepada beberapa alamat penyerang. Oleh itu, penyelidik mungkin tidak dapat mengenal pasti beberapa pencurian kecuali mangsa mengungkapkan alamat dompet dan transaksi mereka.
Galaxy Research menganggarkan bahawa kira-kira $100 juta dalam bitcoin telah dicuri melalui tiga gelombang serangan yang telah disahkan. Para penyelidik juga telah mengenal pasti satu gelombang keempat yang diduga boleh meningkatkan jumlah kerugian kepada sekitar $130 juta.
Kumpulan 15 penyerang tidak semestinya mewakili 15 individu yang diketahui. Sesetengah alamat mungkin dikendalikan oleh orang atau kumpulan yang sama, sementara penyerang lain mungkin masih belum ditemui.
Kebocoran Coldcard Melemahkan Penghasilan Benih Dompet
Kelemahan tersebut mempengaruhi proses yang digunakan oleh beberapa peranti Coldcard untuk menghasilkan frasa pemulihan.
Kesalahan integrasi firmware dilaporkan menyebabkan dompet yang terjejas bergantung pada penghasil nombor pseudo rawak deterministik berbanding penghasil nombor rawak berasaskan peranti keras yang dimaksudkan. Ini mengurangkan kerawakan berkesan yang melindungi beberapa kunci peribadi dan menjadikan ia lebih praktikal bagi penyerang untuk mencari frasa benih yang sah.
Co-pendiri Castle Labs, Francesco, mengatakan dompet Coldcard yang terkesan mungkin telah menghasilkan kunci peribadi dengan kira-kira 40 bit entropi. Frasa pemulihan 12 perkataan biasanya memberikan 128 bit.
Contoh frasa pemulihan 12 patah perkataan
Ini tidak bermaksud penyerang boleh mengekstrak kunci secara langsung daripada peranti yang terpisah secara fizikal. Sebaliknya, mereka boleh mencipta semula frasa pemulihan yang mungkin dan memantau alamat Bitcoin yang berkaitan untuk dana.
Pengguna dengan dompet yang mungkin terjejas telah disarankan untuk mengemas kini firmware mereka, menghasilkan frasa benih yang sama sekali baru, dan memindahkan bitcoin mereka ke alamat yang dikendalikan oleh dompet baru. Hanya mengimport frasa pemulihan yang terjejas ke peranti lain tidak menyelesaikan kelemahan asal.
Bisakah AI mencegah eksploit Coldcard?
Insiden ini juga mendorong perbincangan mengenai sama ada ujian keselamatan yang dibantu AI boleh menemui kelemahan tersebut lebih awal.
Rakan pengurusan Dragonfly, Haseeb Qureshi berhujah bahawa kira-kira “$2 pengerasan AI” mungkin telah mencegah kerugian tersebut. Beliau merujuk kepada eksperimen yang mengklaim bahawa model AI semula menemui kerentanan itu dalam beberapa minit, termasuk satu ujian di mana model GLM 5.2 sumber terbuka dilaporkan menemukannya dalam masa kira-kira 20 minit tanpa akses web.
Namun, para kritikus mempertanyakan sama ada eksperimen itu membuktikan bahawa AI boleh menemui kerentanan itu sebelum ia menjadi awam.
Pemimpin data Tokenomist, Tatsapat Saerejittima, mengatakan bahawa beberapa ujian telah dijalankan selepas pengumuman dan tidak mengandungi ujian buta, metodologi yang didokumenkan, serta penilaian terhadap positif palsu.
AI mungkin mengurangkan kos pengenalpastian kerentanan, tetapi ia tidak boleh menggantikan audit bebas dan ujian end-to-end bagaimana dompet peranti keras menghasilkan dan melindungi kunci peribadi.

