Galaxy Mengenal 15 Penyerang dalam Eksploitasi Coldcard, Kerugian Mendekati $130J

iconCrypto Economy
Kongsi
AI summary iconRingkasan
Galaxy Digital mengenal pasti 15 penyerang yang memanfaatkan kerentanan Coldcard, dengan kerugian yang disahkan mendekati $100 juta melalui tiga gelombang. Gelombang keempat boleh meningkatkan jumlah kerugian kepada $130 juta dalam bitcoin. Para penyelidik mencadangkan bahawa entropi 40-bit yang berkurang menjadikan benih lebih mudah dipecahkan. Semasa pasaran aset digital bereaksi, altcoin yang perlu dipantau mungkin mengalami kemeruapan akibat kebimbangan keselamatan dompet yang berterusan.

TL;DR

  • Galaxy mengenal pasti sekurang-kurangnya 15 penyerang selepas laporan mangsa baharu mendedahkan pencurian Coldcard yang sebelumnya tersembunyi, termasuk 12 BTC yang diambil daripada 126 alamat.
  • Kerugian yang disahkan mencapai sekitar $100 juta merentas tiga gelombang, sementara serangan keempat yang didakwa boleh meningkatkan jumlah hampir $130 juta dalam bitcoin.
  • Penyelidik mempersoalkan sama ada ujian AI yang murah boleh mencegah kelemahan itu, tetapi bersetuju bahawa entropi 40-bit yang berkurang menjadikan benih dompet yang terjejas lebih mudah diserang secara berasingan.

Galaxy Digital mengatakan bahawa sekurang-kurangnya 15 penyerang yang berbeza mengeksploitasi Coldcard vulnerability, berdasarkan laporan mangsa baru selepas insiden tersebut menjadi awam. Alex Thorn explained bahawa pengungkapan peribadi membantu analis melabel penyerang yang sebaliknya akan tetap tersembunyi kerana eksploitasi tersebut berbeza daripada serangan terhadap bursa terpusat. Laporan baharu mengungkapkan satu kempen yang terpecah-pecah, bukan satu operasi pencurian yang terkoordinasi. Dalam satu kes, mangsa yang melaporkan kurang daripada 1 BTC dicuri membolehkan penyelidik mengenal pasti serangan yang mengambil 12 BTC daripada 126 alamat, menunjukkan bagaimana keluhan kecil boleh mengungkap pola yang jauh lebih luas.

Laporan Baharu Memperluas Anggaran Kerugian dan Perbincangan AI

Galaxy kini menganggarkan kerugian yang telah disahkan mendekati $100 juta merentasi tiga gelombang serangan dan telah mengenal pasti satu gelombang keempat yang disyaki yang boleh meningkatkan jumlah keseluruhan kepada kira-kira $130 juta dalam Bitcoin. Anggaran kerugian yang semakin membesar menunjukkan bahawa eksploitasi ini masih sedang dibina semula, bukannya sepenuhnya dikawal atau difahami. Berbeza dengan serbuan bursa tunggal dengan satu titik kebocoran yang nampak, benih dompet yang telah disusupi boleh dieksploitasi secara berasingan oleh pelaku yang berbeza, menjadikan penentuan sumber, pengiraan mangsa, dan pengiraan jumlah kerugian menjadi sukar secara tidak biasa. Peningkatan bilangan penyerang juga telah membuka semula soalan sama ada penyimpanan sendiri melindungi pengguna apabila rahsia yang dihasilkan peranti keras itu sendiri menjadi boleh diramalkan.

Galaxy mengenal pasti sekurang-kurangnya 15 penyerang selepas laporan mangsa baharu mendedahkan pencurian Coldcard yang sebelumnya tersembunyi

Perbincangan teknikal telah berpindah kepada sejauh mana kecerdasan buatan mungkin boleh menemui semula kelemahan firmware dengan kos yang rendah. Mitra pengurusan Dragonfly, Haseeb Qureshi, berhujah bahawa kira-kira $2 dalam pengerasan AI boleh telah mencegah insiden tersebut, dengan merujuk kepada ujian di mana model dilaporkan dapat menghasilkan semula kerentanan tersebut dalam beberapa minit. Klaim AI tetap kontroversial tetapi dipertikaikan kerana kelemahan tersebut sudah awam ketika beberapa demonstrasi berlaku. Seorang penyelidik memperingatkan bahawa ujian-ujian tersebut tidak mempunyai keadaan buta, kaedah yang didokumenkan, dan analisis positif palsu, sementara model sumber terbuka lain dilaporkan menemui isu tersebut dalam 20 minit tanpa akses web, memperkuat perdebatan mengenai pengesanan awal yang realistik sebelum pengumuman.

Castle Labs mengatakan bahawa kecacatan itu mengurangkan entropi kunci peribadi Coldcard kepada sekitar 40 bit, jauh di bawah 128 bit yang dikaitkan dengan benih 12 perkataan piawai. Kegagalan ini menjadikan penemuan melalui serangan brute-force lebih mudah dan mungkin menjelaskan mengapa pelbagai penyerang boleh terlibat. Insiden ini mengungkap kegagalan pengujian di mana janji keselamatan dompet keras bergantung pada entropi yang dilemahkan secara senyap oleh firmware. Seiring AI menurunkan kos semakan kod bagi pertahanan dan penjenayah, cabaran yang belum diselesaikan ialah sama ada pengilang dompet boleh memperkuat rilis sebelum alat automatik mengubah kesilapan pelaksanaan yang jarang dikenali menjadi peluang pencurian berskala besar terhadap alamat Bitcoin yang tidak aktif.

Penafian: Maklumat yang terdapat pada halaman ini mungkin telah diperoleh daripada pihak ketiga dan tidak semestinya menggambarkan pandangan atau pendapat KuCoin. Kandungan ini adalah disediakan bagi tujuan maklumat umum sahaja, tanpa sebarang perwakilan atau waranti dalam apa jua bentuk, dan juga tidak boleh ditafsirkan sebagai nasihat kewangan atau pelaburan. KuCoin tidak akan bertanggungjawab untuk sebarang kesilapan atau pengabaian, atau untuk sebarang akibat yang terhasil daripada penggunaan maklumat ini. Pelaburan dalam aset digital boleh membawa risiko. Sila menilai risiko produk dan toleransi risiko anda dengan teliti berdasarkan keadaan kewangan anda sendiri. Untuk maklumat lanjut, sila rujuk kepada Terma Penggunaan dan Pendedahan Risiko kami.