Coldcard Cüzdan Güvenlik Açığı, $100 Milyon Bitcoin Hırsızlığına Neden Olarak Sektörde Endişe Yarattı

icon MarsBit
Paylaş
AI summary iconÖzet
Neredeyse 2.000 BTC, değeri 100 milyon doların üzerinde olan bir bitcoin hırsızlığı, Coldcard donanımsal cüzdanların rastgele sayı üretimi kısmındaki bir hata ile ilişkilendirildi. Saldırganlar, anahtar cümleleri tahmin etmek için bu zafiyeti kullanarak küçük bitcoin transferlerinde bir artış tetikledi. Bu ihlal, bitcoin ETF onayı için artan beklentiler doğrultusunda donanımsal cüzdan güvenliği konusunda endişeleri artırdı. Coldcard, fonları kurtarmak için henüz bir güvenlik firması ile işbirliği yapmadı. Sektör uzmanı Yuxian, olayın, spot bitcoin ETF tartışmaları devam ederken kod denetimlerinde yapay zekânın gerekli olduğunu vurguladı.

Hiç kimse beklemedi ki, 5 yıl önceki bir açıklık, bu yılki en büyük Bitcoin hırsızlığını tetikleyecekti.

30 Temmuz'da bir anomali tespit edildi; önce yüzlerce Bitcoin, yüzlerce adresten kısa sürede toplandı, ardından saldırı genişledi ve saldırgan binlerce Bitcoin adresini tarayarak yaklaşık 2.000 Bitcoin'i çaldı, bu da milyonlarca dolarlık bir değer kaybına neden oldu.

Sorunun nedeni hızla ortaya çıkarıldı; Coldcard adlı bir donanım cüzdanın mnemonic oluşturma sürecinde bir hata vardı, bu da zayıf rastgele sayı sorunuydu, yani rastgele sayılar rastgele değilmiş ve tahmin edilebilirmiş.

Coldcard, ülkede kullanıcı sayısı az olduğu için başlangıçta fazla ilgi görmedi. Ancak yurt dışında Coldcard çok ünlü olduğu için yurt dışında büyük bir tepki oluştu. Birkaç gün süren yayılma süreci sonucu korku duygusu zirveye ulaştı. 31 Temmuz'da 1 BTC'nin altında olan tekil transferlerin toplamı 39.600 BTC'ye ulaşıp, 2022 FTX çöküşünden beri en yüksek seviyeye çıktı.

Bu sefer de büyük olasılıkla AI modeli tarafından keşfedilen bir açıklık ve saldırı oldu, önceki Zcash'in bir günde yarısına düşmesi gibi. Bu sefer daha ciddi gibi görünüyor, verilerden anlaşılıyor değil, daha çok güven etkileniyor, bu nicelendirilemez.

Coldcard olayının olay yerindeki görüşlerini ve etkilerini anlamak için BlockBeats, SlowMist kurucusu Yu Xian ile iletişime geçti. Bazı mağdurlar, SlowMist'e yardım istediler ve SlowMist, Coldcard olayını tamamen takip etti. Yu Xian'a göre, bu hırsızlık olayının etkisi derin, çünkü bitcoinin en temel inanç grubunu hedef aldı.

BlockBeats: Coldcard, varlıkları geri almak için bir güvenlik şirketiyle iş birliği yapıyor mu? Çalınan bitcoin'in şu anki değeri 100 milyonun üzerinde, geri getirilme olasılığı yüksek mi?

Cosine: Şu anda hangi hacker grubu olduğundan emin değiliz; bunu, onların sonraki aktarımlarının yöntemlerinden anlayabiliriz. Eğer nihayetinde devlet destekli bir hacker organizasyonu (örneğin Kuzey Koreli hackerlar) olduğu doğrulanırsa, para geri kazanmak zor olur.

Resmi olarak güvenlik duyuruları dışında, güvenlik ekibinin dahil olduğu görülmemiştir. Şu anda bazı Coldcard'ların çalındığı mağdurlar, varlıklarını geri almamız için bize başvurdu.

BlockBeats: Şu anda çalınma nedenine bakıldığında, basitçe söylemek gerekirse rastgele sayı artık rastgele değil. Rastgele sayı sorunlarının kripto endüstrisi tarihinde neredeyse her yıl ortaya çıktığını hatırlıyorum, bu sefer neden bu kadar ciddi görünüyor?

Cosine: Sadece miktar ve tutar açısından bakıldığında, binlerce Bitcoin tarihte en büyük olaylar arasında sayılmaz; geçmişte Mt. Gox, BitFinex, LuBian havuzu gibi olaylarda yüz binlerce veya milyonlarca Bitcoin kaybedilmişti ya da herhangi bir köprü çalındığında tutar miktarı bu olayı aşabilirdi.

Ancak sorun, Coldcard'ın çok iyi bir itibara sahip olması; açık kaynaklı, şeffaf, teknik meraklılar için minimalist bir cihaz olması ve birçok Bitcoin OG ve inanan tarafından uzun süredir kullanılıyor olması. Görünüşte bu kadar mükemmel bir şeyde sorun çıkması, en kararlı kullanıcılar için büyük bir darbe olur.

Aynı zamanda bu sorunun temel nedeni, mnemonik kelime oluştururken entropy değerinin ciddi şekilde yetersiz olmasıdır; bu da oluşturulan tohumların rastgeleliğini beklentiden çok daha zayıf hale getirir ve saldırganlar, kullanıcıların mnemonik kelimelerini brute force yöntemleriyle çözebilir. Bu, kripto varlıkların güvenliği için en temel ve en ölümcül sorundur.

En absürt olan şey, şu anda AI'nın güçlü modelleri ortaya çıkmışken, Coldcard ve bitcoin inançlıları hiç kimse kodu geriye dönüp AI ile incelememiş; bunun yerine hakerler geriye dönüp incelemiş. Çünkü sadece mnemonic rastgelelik ile ilgili güvenlik açıkları için bakılırsa, şu anki AI'lar bunu kolayca tanımlayabiliyor.

Bu olay, en temel inanç grubunu etkilediği için büyük bir gürültü yarattı.

BlockBeats: Yani, sizin刚才 bakış açınızdan hareketle, bu hırsızlığın kripto endüstrisi üzerinde oldukça derin bir etkisi var mı?

Cosine: Tarihi uzun, açık kaynaklı bir geek donanım cüzdanı, "mükemmel" olarak kabul edildiği durumda sorun yaşarsa, benzer ürünlerle ilgili tüm topluluk güvenini ciddi şekilde zedeleyecektir. Kullanıcılar şunu sormaya başlayacaktır: Elimdeki cüzdanın da sorunu olabilir mi? Gelecekte oluşturulan kurtarma ifadeleri güvenli mi?

BlockBeats: Şimdiki kripto projelerinin tüm kodlarını kendi kendine AI ile çalıştırmayı ve açıkları bulmayı önerir misiniz? Veya SlowMist şu anda nasıl bir yöntem izliyor?

Cosine: Bunun yapılmasını öneririm.

Yapay zeka, güvenlik sektörü üzerindeki etkisi, şu anda kamuoyunun farkında olduğu kadar büyük değil. Hacker'lar neredeyse herhangi bir sınırlamaya maruz kalmadan güçlü modeller oluşturabilirken, savunma tarafları model kullanım hakları, hesaplama gücü, inceleme ve diğer birçok sınırlamayla karşı karşıya kalıyor.

Bizi, Bitcoin ve Ethereum gibi halka açık zincirlerin kaynak kodlarını denetlemekten alıkoymamızın nedeni, kaynaklarımızın sınırlı olması ve bu kaynakları önemli müşterilere odaklayarak, onların yapay zeka çağındaki risklerini en aza indirmektir. Yapay zeka ile geçmiş projelere geri dönerek, daha önce fark etmediğimiz birçok sorunu tespit ettik ve bu yöntem çok etkili oldu.

BlockBeats: Bu, daha karamsar bir soruyu doğurabilir: Modeller giderek daha güçlü hale geldikçe, daha önceki kripto teknolojilere yönelik güvensizlik artar mı, örneğin Zcash gibi?

Cosine: Kesinlikle. Güvenlik asla %100 sağlanamaz; saldırı ve savunma sürekli olarak gelişmektedir. Saldırganlar, sadece bir kez başarı sağladıklarında doğrudan kazanç elde edebildikleri için AI'yi kullanma motivasyonu ve uygulama becerileri savunma tarafından çok daha yüksektir ve maliyet-getiri oranı çok daha iyidir. Savunma tarafı ise çeşitli süreçler ve kaynaklarla sınırlıdır.

Bu eşitsizlik altında, geçmişte görülmemiş ölçeklerde güvenlik olayları ortaya çıkacaktır; yüz milyar dolarlık seviyelerde bile olabilir ve hatta Bitcoin'in kendisinin kodunda bile gelecekte sorunlar keşfedilebilir.

Ancak genel olarak, endüstrinin bu tehditlere karşı nasıl tepki verdiğine dair iyimserim; saldırı ve savunma çatışması her zaman var olacak ve kripto olayları giderek daha dayanıklı hale gelecektir.

BlockBeats: Merkeziyatlaştırılmış ticaret platformlarının avantajları hakkında görüşler artıyor, merkeziyatlaştırılmış ticaret platformlarının daha güvenli olduğuna inanılıyor, siz ne düşünüyorsunuz?

Cosine: Bazı en üst düzey merkezi platformlar, temel güvenlik üzerinde gerçekten iyi yatırımlar yapmış ve sorunlar yaşansa bile bir miktar yedek kapasiteye sahipler, sadece olağanüstü felaket türü olaylar hariç.

Çoğu kullanıcı, hatırlama cümlesi veya çoklu imza gibi karmaşık işlemleri kendi başlarına yapmakta zorlanır; daha önce cüzdan seçimi daha çok ağızdan ağıza ve çevresindeki kişilerin önerilerine dayanırdı. Ancak bu olay, hatta yaygın olarak iyi olarak kabul edilen cüzdanların bile potansiyel riskler taşıyabileceğini ortaya çıkardı ve bu nedenle bazı kullanıcılar varlıklarını güçlü bir merkezi borsaya geri koymak daha pratik buluyor; bu düşünce anlaşılabilir.

BlockBeats: Teknolojiyi anlamayan ve cüzdan kodlarını incelemeyen normal kullanıcılar, Coldcard gibi durumlardan nasıl korunabilir?

Cosine: Öncelikle, tüm kullanıcıların kurtarma ifadesine bir şifre eklemesini öneriyoruz; bu, kurtarma ifadesine ek bir koruma katmanı sağlar ve hiçbir şifre kullanmamaktan çok daha iyidir. Kendinizi unutmayacak şekilde, en az 8 haneli ve biraz karmaşık bir şifre kullanın. Şu anda tüm ana donanım cüzdanlar bunu desteklemektedir.

Benzer bir olay tekrar yaşansa bile, hakerler öncelikle passphrase eklenmemiş varlıkları aktaracaktır; bu da ana varlıklarınız için büyük bir tampon oluşturacaktır. Örneğin, çok küçük bir miktarı passphrase eklenmemiş normal bir adrese, büyük miktarları ise passphrase eklenmiş bir adrese yerleştirebilirsiniz. Küçük miktarın aktarılması, mnemonic'in sızdığı anlamına gelir; ancak hakerlerin passphrase'i kırma maliyeti çok yüksektir ve bu da size zaman kazandırır.

Endüstriye tamamen aşina olmayan genel kullanıcılar, merkezi kurumların hizmetlerinden yararlanmalı ve sorun yaşarsa bunların sorumluluğunu almasını beklemelidir.

Ayrıca tüm oyunculara üç genel öneri:

Varlıkları gözden geçirin: Cüzdan oluşturma belleğinizin bulanık olup olmadığını veya seed kelimenizin kaçırılıp kaçırılmadığını kontrol etmek için zaman ayırın. Herhangi bir belirsizlik varsa, saklama yöntemini değiştirmeyi düşünün.

Sakin kalın: Acele etmeyin, sahte cüzdanlara girmeyin veya phishing saldırılarına maruz kalmayın.

İzole düşünme: Belirsiz varlıkları ayrı bir cihaza (hatta internetten kesilmiş bir cihaza) yerleştirin, bunları bir araya getirmeyin; bu, kendinizi iyi hissetmekten çok daha güvenlidir.

Bu adımları uygulayarak, yaygın risklerin %90'ından fazlası etkili bir şekilde engellenebilir.

Yasal Uyarı: Bu sayfadaki bilgiler üçüncü şahıslardan alınmış olabilir ve KuCoin'in görüşlerini veya fikirlerini yansıtmayabilir. Bu içerik, herhangi bir beyan veya garanti olmaksızın yalnızca genel bilgilendirme amacıyla sağlanmıştır ve finansal veya yatırım tavsiyesi olarak yorumlanamaz. KuCoin, herhangi bir hata veya eksiklikten veya bu bilgilerin kullanımından kaynaklanan sonuçtan sorumlu değildir. Dijital varlıklara yapılan yatırımlar riskli olabilir. Lütfen bir ürünün risklerini ve risk toleransınızı kendi finansal koşullarınıza göre dikkatlice değerlendirin. Daha fazla bilgi için lütfen Kullanım Koşullarımıza ve Risk Açıklamamıza bakınız.