Tidak ada yang menyangka, satu kelemahan lima tahun lalu boleh menyebabkan kes curi bitcoin terbesar tahun ini.
Pada 30 Julai, seseorang mendapati keanehan, di mana ratusan bitcoin dikumpulkan dalam masa singkat daripada ratusan alamat, kemudian lingkungan serangan meluas dengan pantas, penyerang memindai ribuan alamat bitcoin dan mencuri hampir 2,000 bitcoin, bernilai berjuta-juta dolar AS.
Penyebab masalah segera dikenal pasti, iaitu sebuah dompet keras bernama Coldcard mempunyai ralat dalam proses penghasilan frasa pemulihan, iaitu masalah nombor rawak lemah, di mana nombor rawak tidak lagi rawak dan boleh diteka.
Kerana pengguna Coldcard di dalam negara tidak ramai, ia awalnya tidak mendapat banyak perhatian. Namun, di luar negara, ia telah menjadi viral, kerana Coldcard sangat terkenal di luar negara. Selepas beberapa hari, kebimbangan pengguna telah mencapai tahap puncak. Pada 31 Julai, jumlah transaksi tunggal di bawah 1 BTC mencapai 39,600 BTC, mencatatkan paras tertinggi sejak kegagalan FTX pada 2022.
Kali ini juga kemungkinan besar merupakan lubang keamanan yang ditemukan dan diserang oleh model AI, sama seperti kesan Zcash yang anjlok separuh dalam sehari. Kali ini nampaknya lebih serius lagi; data tidak menunjukkan perbezaan, tetapi kesannya lebih kepada keyakinan, yang tidak boleh diukur.
Untuk memahami pandangan dan analisis kesan terhadap insiden Coldcard di garis depan kesan, BlockBeats menghubungi Yu Xian, pendiri SlowMist, yang telah membantu beberapa mangsa dan terus memantau insiden Coldcard sepanjang masa. Menurut Yu Xian, kesan insiden pencurian ini sangat mendalam kerana menyerang kumpulan penganut paling inti Bitcoin.
BlockBeats: Adakah Coldcard telah mencari syarikat keselamatan untuk membantu memulihkan aset? Apakah kemungkinan memulihkan bitcoin yang dicuri, yang kini bernilai lebih daripada seratus juta?
Cosine: Masih belum pasti kelompok perompak mana yang terlibat; ia perlu ditentukan berdasarkan cara mereka memindahkan dana seterusnya. Jika akhirnya disahkan sebagai organisasi perompak negara (contohnya perompak Korea Utara), maka sukar untuk memulihkan dana tersebut.
Pihak rasmi belum lagi menunjukkan tindakan melibatkan pasukan keselamatan selain daripada mengeluarkan beberapa pengumuman keselamatan. Kini, beberapa mangsa pencurian Coldcard telah menghubungi kami untuk meminta bantuan memulihkan aset mereka.
BlockBeats: Dari pandangan semasa, sebab pencurian ini, secara ringkasnya, nombor rawak tidak lagi rawak. Saya ingat masalah nombor rawak hampir setiap tahun muncul dalam sejarah industri kripto, mengapa kali ini nampak sangat serius?
Cosine: Dari segi kuantiti dan jumlah, ribuan Bitcoin bukanlah yang terbesar dalam sejarah; sebelum ini, peristiwa seperti Mt. Gox, BitFinex, atau kolam penambangan LuBian telah kehilangan ratusan ribu hingga jutaan Bitcoin, atau sebarang jambatan yang dicuri mungkin melibatkan jumlah yang melebihi kejadian ini.
Tetapi masalahnya, reputasi Coldcard sangat baik; mereka bersifat open source dan transparan, dengan pendekatan minimalis yang disukai para geek, dan telah lama digunakan oleh banyak OG dan penganut Bitcoin. Masalah yang muncul pada sesuatu yang tampak begitu sempurna memberi dampak besar kepada pengguna paling teguh.
Sementara itu, inti masalah kali ini ialah entropi yang tidak mencukupi semasa penghasilan frasa pemulihan, menyebabkan kerawangan benih yang dihasilkan jauh lebih lemah daripada yang dijangka, membolehkan penyerang melalui pengiraan serangan kasar untuk menemui frasa pemulihan pengguna. Ini adalah masalah paling asas dan paling mematikan dalam keselamatan aset kripto.
Yang paling tidak masuk akal menurut saya ialah, dengan munculnya model AI terkini, tiada seorang pun dari Coldcard dan penganut bitcoin yang memeriksa semula kodnya dan menggunakan AI untuk menganalisisnya, tetapi para perompak justru melakukannya. Kerana sekiranya hanya fokus pada risiko lubang keamanan yang berkaitan dengan nombor rawak frasa pemulihan, AI semasa ini cukup mudah mengenal pasti dan mengesaninya.
Jadi, perkara ini menjadi besar kerana ia menjejaskan kelompok kepercayaan paling asas.
BlockBeats: Jadi, dari sudut pandang yang anda nyatakan tadi, pencurian ini memberi kesan yang sangat mendalam kepada industri kripto?
Cosine: Masalah yang berlaku pada dompet peranti keras geek yang telah lama wujud dan bersumber terbuka, apabila ia dianggap 'sempurna', akan memberi kesan serius terhadap keyakinan komuniti keseluruhan terhadap produk sejenis. Pengguna akan mula meragui: Adakah dompet yang saya gunakan sekarang juga mempunyai masalah? Adakah mnemonic yang akan dihasilkan di masa depan selamat?
BlockBeats: Adakah anda menyarankan agar projek kripto sekarang semuanya menjalankan kod mereka sendiri dengan AI untuk mencari lubang keamanan? Atau bagaimanakah SlowMist saat ini melakukannya?
Cosine: Saya akan mencadangkan untuk melakukan ini.
Kesan AI terhadap keseluruhan industri keselamatan jauh lebih besar daripada yang dipahami oleh awam saat ini. Penyerang hampir tidak menghadapi sebarang sekatan dan boleh membina model yang kuat secara terarah, manakala pihak pertahanan terhad oleh sekatan seperti kelayakan penggunaan model, kuasa pengiraan, dan penyemakan.
Kami tidak akan mengaudit kod sumber rantai awam seperti Bitcoin dan Ethereum kerana sumber kami terhad, dan kami akan memberi keutamaan kepada pelanggan penting untuk memastikan mereka kurang berisiko di era AI. Dengan menggunakan AI untuk meninjau semula projek-projek terdahulu, kami memang menemui banyak masalah yang sebelum ini tidak diperhatikan, dan kesannya sangat baik.
BlockBeats: Ini akan membawa kepada soalan lain yang lebih pesimis—apakah ketidakpercayaan terhadap teknologi kripto awal akan meningkat seiring dengan semakin kuatnya model, seperti kes Zcash sebelum ini yang juga mengalami kesan serupa?
Cosine: Pasti. Keselamatan tidak pernah boleh mencapai 100%, serangan dan pertahanan terus meningkat dalam persaingan, sementara peretas mempunyai motivasi dan kemampuan praktikal yang jauh lebih tinggi untuk memanfaatkan AI kerana mereka hanya perlu berjaya satu kali untuk mendapat keuntungan secara langsung, dengan kos yang sangat rendah berbanding faedah. Sebaliknya, pihak pertahanan terhad pada pelbagai prosedur dan sumber.
Dalam keadaan ketidakseimbangan ini, insiden keselamatan yang jauh melebihi skala sebelumnya pasti akan berlaku, mungkin mencapai jumlah ratusan bilion dolar, bahkan kod Bitcoin itu sendiri mungkin ditemui mempunyai masalah di masa depan.
Namun secara keseluruhan, saya tidak pesimis terhadap cara industri menghadapi ancaman ini, pertarungan antara serangan dan pertahanan akan selalu ada, dan insiden kripto pasti akan menjadi semakin tangguh.
BlockBeats: Terdapat pandangan yang mulai beralih ke arah menekankan kelebihan platform pertukaran terpusat, dengan anggapan bahawa platform pertukaran terpusat lebih selamat. Apakah pandangan anda?
Cosine: Beberapa platform pertukaran terpusat terkemuka memang memberikan pelaburan yang baik dalam keselamatan asas, dan walaupun berlaku masalah, mereka masih mempunyai kapasiti perlindungan tertentu, kecuali jika berlaku peristiwa bencana yang sangat hebat.
Sebahagian besar pengguna sebenarnya sukar menangani operasi teknikal seperti kata sandi ingatan dan tanda tangan ganda secara berdikari; sebelum ini, mereka lebih banyak memilih dompet berdasarkan reputasi dan cadangan daripada orang sekeliling. Namun, insiden ini membuatkan ramai menyedari bahawa walaupun dompet yang dianggap baik oleh ramai, masih boleh mempunyai risiko. Oleh itu, sebahagian pengguna merasa lebih tenang apabila menyimpan aset mereka semula di pertukaran terpusat yang mempunyai kekuatan tertentu—pemikiran ini boleh difahami.
律动 BlockBeats: Untuk pengguna biasa yang tidak memahami teknologi atau tidak memeriksa kod dompet, bagaimana cara mencegah perkara seperti Coldcard?
Cosine: Pertama, disarankan agar semua pengguna menggunakan passphrase untuk kata sandi mereka, yang boleh dipahami sebagai menambahkan lapisan kata sandi tambahan kepada kata sandi, yang jauh lebih baik daripada tidak menggunakannya. Tambahkan passphrase yang kompleks dengan panjang minimum 8 digit, dengan syarat anda jangan pernah lupa. Semua dompet keras utama kini menyokongnya.
Walaupun peristiwa serupa berlaku semula, perompak akan mengutamakan memindahkan dana yang tidak ditambahkan passphrase, sehingga aset utama anda mempunyai ruang selamat yang besar. Sebagai contoh, anda boleh meletakkan sebahagian kecil dana di alamat biasa tanpa passphrase, manakala dana besar diletakkan di alamat yang dilindungi passphrase. Sekiranya dana kecil itu dipindahkan, ia menandakan bahawa mnemonic phrase telah bocor, tetapi perompak perlu menghabiskan kos yang tinggi untuk menebak passphrase, yang memberi anda masa untuk bertindak.
Untuk pengguna biasa yang tidak memahami industri sama sekali, gunakan perkhidmatan institusi terpusat, dan jika ada masalah, biarkan mereka bertanggungjawab.
Selain itu, tiga nasihat umum untuk semua pemain:
· Semak aset: Luangkan masa untuk memeriksa sama ada ingatan tentang penciptaan dompet anda kabur atau sama ada kata sandi pemulihan anda pernah terbocor; jika ada sebarang ketidakpastian, pertimbangkan untuk mengganti cara penyimpanan anda.
· Kekal tenang: Jangan terburu-buru sehingga terperangkap dalam dompet palsu atau serangan phising.
· Pemikiran isolasi: Letakkan aset yang tidak pasti pada peranti berasingan (bahkan boleh diputuskan daripada internet), jangan campurkan bersama, ini jauh lebih selamat daripada menganggap tiada masalah.
Dengan melakukan ini, lebih daripada 90% risiko umum boleh dihalang secara berkesan.

