Уязвимость безопасности Coldcard Wallet привела к краже $100 млн bitcoin и вызвала обеспокоенность в отрасли

icon MarsBit
Поделиться
AI summary iconСводка
Кража почти 2000 bitcoin, оцениваемая в более чем 100 миллионов долларов, связана с уязвимостью в генерации случайных чисел аппаратных кошельков Coldcard. Злоумышленники воспользовались уязвимостью, чтобы подобрать seed-фразы, что вызвало всплеск небольших переводов bitcoin. Инцидент вызвал обеспокоенность по поводу безопасности аппаратных кошельков, особенно на фоне растущего ожидания одобрения bitcoin ETF. Coldcard пока не привлекла кибербезопасную компанию для восстановления средств. Эксперт отрасли Юксьян предупредил, что инцидент подчеркивает необходимость использования ИИ при аудите кода, даже по мере продолжения дискуссии о spot bitcoin ETF.

Никто не ожидал, что уязвимость, существовавшая пять лет назад, приведет к крупнейшему ограблению биткоина в этом году.

30 июля был обнаружен аномальный процесс: сначала несколько сотен биткоинов были сконцентрированы за короткое время из сотен адресов, после чего масштаб атаки быстро расширился — злоумышленники просканировали тысячи биткоин-адресов и украли почти 2000 биткоинов на сумму более чем сотни миллионов долларов США.

Причина проблемы была быстро выявлена: у аппаратного кошелька под названием Coldcard был баг при генерации мнемонической фразы — проблема слабого случайного числа, то есть случайные числа перестали быть случайными и могли быть предсказаны.

Поскольку у Coldcard мало пользователей в Китае, изначально на него обращали мало внимания. Однако за рубежом это вызвало бурную реакцию, так как Coldcard там очень известен. За несколько дней напряжение достигло пика. 31 июля общий объем транзакций ниже 1 BTC достиг 39 600 BTC — это самый высокий уровень с краха FTX в 2022 году.

Скорее всего, эта уязвимость также была обнаружена и использована ИИ-моделью, аналогично влиянию на Zcash, который за один день упал вдвое. На этот раз, похоже, ситуация еще серьезнее; данные не показывают этого, но больше всего пострадала уверенность — это невозможно измерить.

Чтобы понять мнения и проанализировать последствия инцидента с Coldcard с позиции первых лиц, BlockBeats связался с Ю Сином, основателем SlowMist. Некоторые жертвы обратились к SlowMist за помощью, и SlowMist полностью отслеживал инцидент с Coldcard. По мнению Ю Сина, последствия этого инцидента с кражей являются глубокими, поскольку затрагивают наиболее ядренные группы верующих в биткоин.

BlockBeats: Coldcard сейчас обращался к безопасности для помощи в восстановлении активов? Возможность восстановления похищенных биткоинов, текущая стоимость которых превысила сто миллионов, велика?

Юй Чжэнь: Пока неизвестно, какая именно хакерская группа стоит за этим — можно будет определить только по способу последующего перевода средств. Если окажется, что это государственная хакерская организация (например, северокорейские хакеры), то вернуть средства будет практически невозможно.

Официальные лица пока не объявили о привлечении команды по кибербезопасности, кроме публикации некоторых уведомлений о безопасности. Некоторые жертвы кражи Coldcard обратились к нам за помощью в восстановлении своих активов.

律动 BlockBeats: На данный момент причина кражи, по всей видимости, заключается в том, что случайные числа перестали быть случайными. Мне кажется, что проблемы с случайными числами в истории криптоиндустрии появляются почти каждый год. Почему на этот раз это выглядит чрезвычайно серьезно?

Косинус: С точки зрения количества и суммы, тысячи биткоинов в истории не являются самыми крупными — ранее такие инциденты, как кража на Mt. Gox, BitFinex, пуле LuBian и другие, приводили к исчезновению сотен тысяч или даже десятков тысяч биткоинов, или же любая атака на мост могла иметь сумму, превышающую эту.

Проблема в том, что Coldcard имеет отличную репутацию: они открыты и прозрачны, минималистичны и ориентированы на энтузиастов, и их долгое время используют многие ветераны и верующие в биткоин. Проблема с таким идеальным устройством наносит огромный удар по этой самой преданной аудитории.

В то же время суть этой проблемы заключается в серьезной недостаточности энтропии при генерации мнемонической фразы, что приводит к значительно более слабой случайности семени, чем ожидалось. Хакеры могут подобрать мнемонические фразы пользователей с помощью перебора. Это самая базовая, но и самая смертельная проблема безопасности криптоактивов.

Самым абсурдным мне кажется то, что сейчас, когда появились мощные модели ИИ, ни один из пользователей Coldcard или сторонников биткоина не вернулся, чтобы перепроверить код с помощью ИИ — а вот хакеры это сделали. Ведь, если сосредоточиться только на уязвимостях, связанных со случайными числами мнемонических фраз, современный ИИ легко способен их выявить.

Этот инцидент стал таким масштабным, потому что затронул самых преданных последователей.

律动 BlockBeats: Таким образом, исходя из вашего предыдущего мнения, этот инцидент со взломом оказал достаточно глубокое влияние на криптовалютную отрасль?

Косинус: Проблема с давно существующим и открытым гиковским аппаратным кошельком, который считался «идеальным», серьезно подорвет доверие всего сообщества к подобным продуктам. Пользователи начнут сомневаться: а не имеет ли мой текущий кошелек аналогичные проблемы? Будут ли безопасны мнемонические фразы, сгенерированные в будущем?

BlockBeats: Вы бы посоветовали криптопроектам сейчас самостоятельно запускать код через ИИ для поиска уязвимостей? Или как сейчас это делает SlowMist?

Косинус: Я бы посоветовал сделать именно так.

Влияние ИИ на всю индустрию безопасности намного больше, чем сейчас осознает общественность. Хакеры практически не имеют ограничений и могут целенаправленно создавать мощные модели, в то время как обороняющиеся стороны сталкиваются с ограничениями, такими как доступ к моделям, вычислительные ресурсы, цензура и другие факторы.

Мы не проводим аудит исходного кода таких публичных блокчейнов, как Bitcoin и Ethereum, поскольку наши ресурсы ограничены, и мы приоритизируем работу с важными клиентами, чтобы снизить вероятность рисков для них в эпоху ИИ. Применяя ИИ для анализа прошлых проектов, мы действительно обнаружили множество проблем, которые раньше не замечали — результаты превосходные.

BlockBeats: Это порождает еще один более пессимистичный вопрос — будет ли усиливаться недоверие к ранним криптотехнологиям по мере усиления моделей, например, аналогичное влияние наблюдалось ранее с Zcash?

Косинус: Конечно. Безопасность никогда не будет на 100%, защита и атака постоянно развиваются в противостоянии, а хакеры, использующие ИИ, обладают гораздо большей мотивацией и практическими навыками, чем защитники, поскольку им достаточно просто взломать систему, чтобы сразу получить прибыль — это чрезвычайно выгодно. Защитники же ограничены различными процессами и ресурсами.

При таких неравных условиях неизбежно произойдут инциденты безопасности, значительно превышающие по масштабу все предыдущие, возможно, на сумму в десятки миллиардов долларов, и даже код биткоина может в будущем оказаться уязвимым.

Однако в целом я не пессимистично настроен по поводу того, как отрасль справляется с этими угрозами — атаки и защита всегда будут существовать, и криптособытия станут все более устойчивыми.

BlockBeats: Некоторые мнения начинают смещаться в сторону преимуществ централизованных торговых платформ, утверждая, что они более безопасны. Как вы на это смотрите?

Косинус: Несколько ведущих централизованных платформ действительно хорошо инвестируют в базовую безопасность и обладают определенной способностью к компенсации даже в случае возникновения проблем, за исключением сверхкатастрофических событий.

Большинство пользователей действительно испытывают трудности с самостоятельным выполнением таких сложных операций, как управление мнемонической фразой или мультиподписью. Раньше люди чаще выбирали кошельки на основе репутации и рекомендаций знакомых. Однако это событие заставило многих осознать, что даже кошельки, считающиеся надежными, могут содержать уязвимости. Поэтому некоторые пользователи считают более удобным и безопасным хранить активы на централизованных биржах с достаточным уровнем надежности — такую позицию можно понять.

律动 BlockBeats: Как обычным пользователям, не разбирающимся в технологиях и не проверяющим код кошелька, защититься от подобных ситуаций с Coldcard?

Косинус: Во-первых, всем пользователям рекомендуется использовать фразу-пароль для мнемонической фразы — это можно понимать как дополнительный пароль к мнемонической фразе, что намного лучше, чем не использовать его вообще. Добавьте фразу-пароль длиной не менее 8 символов, немного сложную, но обязательно запомните её. Сейчас все основные аппаратные кошельки поддерживают эту функцию.

Даже если произойдет подобный инцидент, хакеры в первую очередь переместят средства, не защищенные парольной фразой, — ваши основные активы получат значительную защиту. Например, небольшую часть средств можно держать на обычном адресе без парольной фразы, а крупные суммы — на адресе с парольной фразой. Если небольшая сумма будет переведена, это означает, что секретная фраза скомпрометирована, а взлом парольной фразы требует высоких затрат — это дает вам время на реакцию.

Для обычных пользователей, совершенно не разбирающихся в отрасли, просто используйте услуги централизованных организаций — если возникнут проблемы, они возьмут на себя ответственность.

Также три общих совета для всех игроков:

· Организуйте активы: потратьте время на проверку, не расплывчаты ли ваши воспоминания о создании кошелька и не подвергались ли ваши мнемонические фразы риску утечки; при малейшей неопределенности рассмотрите возможность смены способа хранения.

· Сохраняйте спокойствие: не попадайтесь на фальшивые кошельки или фишинг из-за спешки.

Изоляционный подход: поместите неопределенные активы на отдельное устройство (даже без подключения к интернету), не смешивайте их — это намного безопаснее, чем полагаться на собственное ощущение безопасности.

Сделав это, вы сможете эффективно предотвратить более 90% распространенных рисков.

Отказ от ответственности: Информация на этой странице может быть получена от третьих лиц и не обязательно отражает взгляды или мнения KuCoin. Данный контент предоставляется исключительно в общих информационных целях, без каких-либо заверений или гарантий, а также не может быть истолкован как финансовый или инвестиционный совет. KuCoin не несет ответственности за ошибки или упущения, а также за любые результаты, полученные в результате использования этой информации. Инвестиции в цифровые активы могут быть рискованными. Пожалуйста, тщательно оценивайте риски, связанные с продуктом, и свою устойчивость к риску, исходя из собственных финансовых обстоятельств. Для получения более подробной информации, пожалуйста, ознакомьтесь с нашими Условиями использования и Уведомлением о риске.