Обновление по взлому Coldcard: как минимум 15 злоумышленников эксплуатируют уязвимость кошелька

iconCoinpaper
Поделиться
AI summary iconСводка
Озабоченность по поводу эксплойтов в DeFi растет: по крайней мере 15 злоумышленников использовали уязвимость в кошельке Coldcard, согласно Алексу Торну из Galaxy Digital. Уязвимость затронула генерацию семян, позволив злоумышленникам находить действительные фразы. Galaxy Research оценивает украденные средства в $100 млн BTC, похищенные тремя волнами, с возможной четвертой. Пользователям рекомендуется обновить прошивку и сгенерировать новые семена, чтобы предотвратить дальнейшие потери.

По крайней мере 15 различных злоумышленников воспользовались уязвимостью аппаратного кошелька Coldard, согласно Алексу Торну, руководителю исследований Galaxy Digital, после того как новые сообщения от жертв раскрыли ранее неизвестные кражи.

Thorn сказал, что отчеты позволили исследователям Galaxy связать дополнительные адреса bitcoin с инцидентом. В одном случае жертва, потерявшая менее 1 bitcoin, помогла исследователям идентифицировать злоумышленника, который перечислил 12 BTC с 126 адресов.

В отличие от взлома централизованной биржи, кражи связаны с перемещением средств из множества независимо контролируемых кошельков на несколько адресов злоумышленников. Исследователи могут не суметь выявить некоторые кражи, если жертвы не раскроют свои адреса кошельков и транзакции.

Galaxy Research оценивает, что примерно $100 млн в bitcoin были украдены в результате трех подтвержденных волн атак. Исследователи также выявили подозреваемую четвертую волну, которая может увеличить общие потери до примерно $130 млн.

15 атакующих кластеров не обязательно представляют 15 известных лиц. Некоторые адреса могут находиться под контролем одного и того же человека или группы, в то время как другие атакующие могут остаться необнаруженными.

Уязвимость в Coldcard ослабила генерацию семени кошелька

Уязвимость затронула процесс, используемый некоторыми устройствами Coldcard для генерации восстановительных фраз.

Ошибка интеграции прошивки, как сообщается, привела к тому, что затронутые кошельки стали использовать детерминированный псевдослучайный генератор чисел вместо предназначенного аппаратного генератора случайных чисел. Это снизило эффективную случайность, защищающую некоторые частные ключи, и сделало для злоумышленников более практичным поиск действительных seed-фраз.

Сооснователь Castle Labs Франческо заявил, что затронутые кошельки Coldcard могли сгенерировать закрытые ключи с примерно 40 битами энтропии. Стандартная 12-словная фраза восстановления обычно обеспечивает 128 бит.

Пример фразы восстановления из 12 слов

Это не означало, что злоумышленники могут напрямую извлекать ключи из устройства, не подключенного к сети. Вместо этого они могли воссоздавать возможные фразы для восстановления и отслеживать связанные с ними адреса bitcoin на наличие средств.

Пользователям с потенциально затронутыми кошельками рекомендовано обновить прошивку, сгенерировать совершенно новую seed-фразу и перевести свой bitcoin на адреса, контролируемые новым кошельком. Простой импорт затронутой восстановительной фразы на другое устройство не устраняет основную уязвимость.

Мог ли ИИ предотвратить эксплуатацию Coldcard?

Инцидент также вызвал дискуссию о том, могли ли тесты безопасности с использованием ИИ обнаружить этот недостаток раньше.

Управляющий партнер Dragonfly Хасиеб Куреше утверждал, что примерно «$2 на укрепление ИИ» могли бы предотвратить потери. Он сослался на эксперименты, утверждающие, что модели ИИ воссоздали уязвимость в течение нескольких минут, включая тест, в котором модель с открытым исходным кодом GLM 5.2, по сообщениям, обнаружила её примерно за 20 минут без доступа в интернет.

Однако критики поставили под сомнение, доказывают ли эксперименты, что ИИ мог бы обнаружить уязвимость до её публичного раскрытия.

Руководитель данных Tokenomist Татсапат Саереджиттима заявил, что после раскрытия были проведены некоторые тесты, которые не включали слепое тестирование, задокументированные методологии и оценку ложных срабатываний.

Искусственный интеллект может снизить стоимость выявления уязвимостей, но не может заменить независимые аудиты и полное тестирование того, как аппаратные кошельки генерируют и защищают закрытые ключи.

Отказ от ответственности: Информация на этой странице может быть получена от третьих лиц и не обязательно отражает взгляды или мнения KuCoin. Данный контент предоставляется исключительно в общих информационных целях, без каких-либо заверений или гарантий, а также не может быть истолкован как финансовый или инвестиционный совет. KuCoin не несет ответственности за ошибки или упущения, а также за любые результаты, полученные в результате использования этой информации. Инвестиции в цифровые активы могут быть рискованными. Пожалуйста, тщательно оценивайте риски, связанные с продуктом, и свою устойчивость к риску, исходя из собственных финансовых обстоятельств. Для получения более подробной информации, пожалуйста, ознакомьтесь с нашими Условиями использования и Уведомлением о риске.