Galaxy Research identifica 15 atacantes em explorações de carteiras Coldcard, perdas atingem US$ 100 milhões

iconCryptoBreaking
Compartilhar
AI summary iconResumo
A Galaxy Research descobriu 15 atacantes explorando uma vulnerabilidade na carteira de hardware Coldcard, com perdas confirmadas chegando a US$ 100 milhões. A notícia da vulnerabilidade surge após a documentação de três ondas principais de ataque, com uma quarta potencialmente empurrando as perdas para US$ 130 milhões em bitcoin. O relatório destaca a natureza contínua dos ataques e levanta preocupações sobre a segurança de armazenamento a frio e o papel da IA na identificação de violações de segurança.
At Least 15 Attackers Exploited Coldcard Vulnerability: Report

A equipe de pesquisa da Galaxy Digital afirma que a exploração da carteira Coldcard foi usada por pelo menos 15 atacantes diferentes, com base em novos relatos de vítimas enviados após o incidente. Em comentários compartilhados esta semana, Alex Thorn, chefe de pesquisa da Galaxy Digital, sugeriu que esses relatos adicionais ajudaram a identificar variantes que de outra forma poderiam ter permanecido ocultas.

Thorn também indicou que os prejuízos relacionados à exploração aumentaram à medida que os investigadores mapearam múltiplas ondas de atividade. A Galaxy Research estima que os roubos confirmados totalizam cerca de US$ 100 milhões em três ondas, com uma quarta onda suspeita adicional que poderia elevar o valor para aproximadamente US$ 130 milhões em Bitcoin.

Principais conclusões

  • A Galaxy Digital relata que pelo menos 15 atacantes distintos estão por trás da exploração do Coldcard, com base em contas de vítimas recém-recebidas.
  • A Galaxy Research estima perdas confirmadas em cerca de US$ 100 milhões em três ondas de ataque, com uma possível quarta onda elevando a estimativa para ~US$ 130 milhões.
  • O debate de segurança está retornando às práticas de armazenamento a frio, especialmente sobre quanta segurança vem da autogestão em comparação com o design da carteira.
  • A discussão do setor destaca como as capacidades emergentes de IA podem reduzir o tempo e o custo da descoberta de vulnerabilidades — embora a validação independente permaneça limitada.
  • Pesquisadores apontam para a entropia da carteira e o comportamento do firmware como fatores potenciais que tornam a exploração mais fácil sob certas condições.

Roubos de Coldcard aumentam à medida que investigadores comparam relatos das vítimas

Em uma postagem de terça-feira no X, Thorn disse que novos relatos de vítimas permitiram à Galaxy identificar atividades adicionais do atacante. Ele destacou a importância do novo relato como quantitativa e técnica: o comportamento do exploit diferia dos padrões típicos de roubo vistos em ataques contra exchanges centralizadas, tornando a atribuição e a investigação cuidadosas mais dependentes de informações detalhadas das vítimas.

Thorn escreveu que mesmo um relatório relativamente pequeno — menos de 1 BTC roubado de uma vítima — foi suficiente para detectar um novo padrão de ataque. Ele observou que esse novo ataque envolveu aproximadamente 12 BTC desviados de 126 endereços, destacando como a mesma vulnerabilidade subjacente poderia ser utilizada de maneiras operacionais diferentes.

Coberturas anteriores da exploração do Coldcard descreveram múltiplas “ondas” de atividade. Os números atuais da Galaxy Research ampliam essa abordagem ao rastrear incidentes confirmados e avaliar se os padrões de atividade se assemelham a uma nova onda de exploração.

Estimativas de perda: três ondas confirmadas, mais uma quarta suspeita

De acordo com a Galaxy Research, os prejuízos totais provenientes da exploração do Coldcard aumentaram para aproximadamente US$ 100 milhões em três ondas de ataque confirmadas. A pesquisa da Thorn também aponta para uma quarta onda suspeita que, se confirmada, elevaria o total potencial para cerca de US$ 130 milhões em Bitcoin.

Para usuários e investidores, o valor prático dessa análise é que ela transforma um incidente que inicialmente parecia um evento isolado em algo mais próximo de uma campanha em evolução. Ondas de roubos implicam acesso operacional repetido—seja por meio de infraestrutura diferente dos atacantes, horários diferentes ou caminhos de exploração distintos que ainda convergem para o comportamento vulnerável.

Debate sobre “endurecimento de IA” e se os modelos podem redescobrir explorations

A atenção renovada também reabriu um debate mais amplo: se as ferramentas de IA podem comprimir significativamente o intervalo entre a divulgação e a exploração, e se o “endurecimento por IA” poderia ter impedido o ataque.

O sócio gerente da Dragonfly, Haseeb Qureshi, argumentou no X que “$2 de endurecimento de IA” poderia ter impedido a exploração do Coldcard, citando afirmações nas redes sociais de que alguns modelos de IA redescobriram a vulnerabilidade subjacente em menos de 20 minutos. Seus comentários se referiram a relatos de que um modelo chamado Claude pôde regenerar a vulnerabilidade em oito minutos, bem como a uma afirmação separada de que um modelo de código aberto (GLM 5.2) pôde redescobrir a exploração em 20 minutos mesmo com o acesso à web desativado.

No entanto, os dados do Tokenomist levaram Tatsapat Saerejittima a dizer ao Cointelegraph que é improvável que modelos de IA tivessem encontrado independentemente a vulnerabilidade antes de se tornar pública. Saerejittima argumentou que a afirmação mais proeminente de “rápida rediscover” parece surgir de um usuário pseudônimo que escaneou o código após a vulnerabilidade já ser conhecida, sem um teste cego, uma metodologia documentada ou uma avaliação das taxas de falsos positivos.

“A afirmação de que a IA encontrou em 2 minutos veio de um usuário anônimo do Reddit que analisou o código após a vulnerabilidade já ter se tornado pública. Não houve teste cego, nenhuma metodologia documentada e nenhuma avaliação da taxa de falsos positivos do modelo.”

Essa distinção importa. Se a “rediscover” for baseada em entradas pós-divulgação, então o prazo reflete a reutilização de informações conhecidas, e não a capacidade de um modelo de descobrir autonomamente vulnerabilidades desconhecidas sob condições do mundo real. Para usuários de carteiras, desenvolvedores e auditores, a diferença afeta o grau de confiança com que as equipes de segurança podem tratar os testes assistidos por IA como substitutos da revisão formal e da modelagem de ameaças.

A configuração da chave privada e a entropia podem ter facilitado a exploração

Outra linha de análise foca menos nas capacidades de IA e mais nos detalhes de design e implementação criptográfica do processo de geração de chaves do dispositivo.

O co-fundador da empresa de pesquisa criptomoeda Castle Labs, Francesco, disse que o aumento das capacidades de IA pode reduzir o custo e o tempo necessários para descobrir vulnerabilidades em criptomoedas. Ele também sugeriu que a chave privada do Coldcard pode ter desempenhado um papel no motivo pelo qual a exploração funcionou.

Francesco apontou para um “nível de entropia da chave privada (40 bits) muito inferior ao padrão adotado por outras carteiras (uma seed de 12 palavras é de 128 bits)”. Ele atribuiu essa discrepância a um bug de firmware, que, segundo ele, tornaria a exploração mais fácil, pois o espaço de busca é menor do que seria sob suposições típicas de entropia baseada em seed.

Ele ainda afirmou que espera que o custo da descoberta de bugs continue diminuindo à medida que os modelos de IA melhoram e se tornam mais integrados tanto nos fluxos de trabalho de cibersegurança quanto nas tentativas de exploração. Mesmo sem depender de qualquer afirmação única de “redescoberta por IA”, a ideia subjacente — de que a automação pode acelerar a identificação e a exploração — está alinhada com a tendência mais ampla de segurança em direção à descoberta e weaponização mais rápidas de vulnerabilidades.

Na prática, esses achados deslocam a atenção para o que deve ser alterado a seguir na segurança de carteiras de hardware: não apenas se vulnerabilidades são encontradas rapidamente, mas como o firmware da carteira lida com entropia, geração de chaves e casos extremos que podem alterar as suposições efetivas de segurança.

Enquanto a indústria processa os dados de atribuição expandidos da Galaxy e a discussão contínua sobre os mecanismos de exploração, os leitores devem observar se atividades adicionais de roubo continuam sendo classificadas em novas ondas—e, igualmente importante, quais mitigações técnicas são recomendadas ou adotadas para abordar as condições de entropia ou firmware implicadas pelos pesquisadores.

Este artigo foi originalmente publicado como At Least 15 Attackers Exploited Coldcard Vulnerability: Report em Crypto Breaking News – sua fonte confiável para notícias de criptomoedas, notícias de Bitcoin e atualizações de blockchain.

Aviso legal: as informações nesta página podem ter sido obtidas de terceiros e não refletem necessariamente os pontos de vista ou opiniões da KuCoin. Este conteúdo é fornecido apenas para fins informativos gerais, sem qualquer representação ou garantia de qualquer tipo, nem deve ser interpretado como aconselhamento financeiro ou de investimento. A KuCoin não é responsável por quaisquer erros ou omissões, ou por quaisquer resultados do uso destas informações. Os investimentos em ativos digitais podem ser arriscados. Avalie cuidadosamente os riscos de um produto e a sua tolerância ao risco com base nas suas próprias circunstâncias financeiras. Para mais informações, consulte nossos termos de uso e divulgação de risco.