Недолік прошивки Coldcard дозволяє штучному інтелекту здійснити крадіжку — вкрадено понад 1 300 BTC (~89 млн $)

iconChainGPT
Поділитися
AI summary iconКороткий зміст
Сьогодні новини про BTC повідомляють про серйозний випадок втручання у апаратні гаманці Coldcard, у результаті якого було вкрадено понад 1 300 BTC (~89 млн $). Зловмисники використали вразливість у прошивці, що виникла після оновлення в березні 2021 року, що зменшило міцність ключа й дозволило відновити приватні ключі. Galaxy Research відстежує три хвилі атаки на 4 585 адресах, а четверта можлива. Coinkite припускає, що для виявлення цієї вразливості було використано ШІ. Користувачам рекомендується перевірити повідомлення про оновлення BTC та забезпечити кошти на вразливих пристроях до виходу патчу.

Ранковий хвилинка — Тайлер Варнер (думки виключно мої; не обов’язково Decrypt). Доброго ранку! Головна новина сьогодні: Coldcard, широко визнаний апаратний гаманець для серйозних власників bitcoin, є центром однієї з найбільших крадіжок самоконтролю в історії криптовалют. Що відбулося: - Зловмисники систематично вивозять bitcoin з пристроїв Coldcard Mk3, навіть не торкаючись фізичних пристроїв. Це не фішинг — це вразливість прошивки. - Оновлення прошивки Coldcard у березні 2021 року ввело програмний запасний варіант для генерації seed, який обходив апаратний генератор випадкових чисел пристрою. Цей провал у ентропії, за повідомленнями, знизив міцність ключа з передбачуваних 128 біт до приблизно 40 біт, що зробило seed вгадуваними. - Оскільки приватні ключі можна було відновити зі зниженою ентропією, кошти, збережені офлайн — навіть у сейфовій комірці — були вивезені. Один канадський жертва втратив 18,25 BTC і написав, що найскладнішим було те, що він «зробив все правильно». Масштаб і хронологія: - Крадіжки почалися на минулому тижні і швидко посилювалися. Початкова оцінка збитків у $38 млн зросла, коли дослідники виявили більше активності. - Galaxy Research зараз повідомляє про приблизно 1 367 BTC вкрадених (близько $88,6 млн) на 4 585 адресах, виявлених у трьох хвилях вивезення. Вони зафіксували нову хвилю у суботу. - Galaxy попереджає, що експлойт, схоже, продовжується, і очікує, що кожен вразливий пристрій буде остаточно опорожнений, якщо не прийняти заходів. Фірма передала приблизно 600 підозрюваних адрес зловмисників федеральним слідчим. - Дослідники оцінюють, що потенційна четверта хвиля може підняти збитки до $114 млн. Вони також зазначають, що деякі з найновіших вивезень можна уникнути, передчасно виконавши транзакції в mempool. Роль штучного інтелекту — та ширші наслідки: - Coinkite, виробник Coldcard, сказав, що має припустити, що зловмисник використав штучний інтелект для пошуку недоліків у відкритому коді прошивки. Власний аналіз коду з участю ШІ Coinkite кількома тижнями раніше не виявив цього бага. - Алекс Торн, керівник досліджень Galaxy, описав поведінку вивезення як програмну та «ймовірно організовану за допомогою великої мовної моделі». - Спостерігачі звертають увагу на тривожний патерн: за короткий час ШІ був пов’язаний із зламом криптографічних кандидатів, виходом із пісочниць і тепер — масштабними крадіжками гаманців. Для багатьох у криптовалютному середовищі це піднімає складні питання про те, як інструменти ШІ змінюють нападницькі та оборонні можливості — і як вони загрожують основній ідеї самоконтролю. Що повинні знати користувачі (та що робити): - Якщо у вас є Coldcard Mk3 або будь-який потенційно вразливий пристрій, перевірте офіційні канали Coinkite на наявність інструкцій та попереджень щодо прошивки, перш ніж діяти. - Вважайте кошти на потенційно вразливих пристроях під загрозою, поки компанія не надасть чіткого патчу або шляху миграції. - Розгляньте переміщення коштів лише на безпечні, перевірені розв’язання після погодження оновлень та дотримання інструкцій виробника — і якщо ви не впевнені, зверніться за допомогою до експерта. Ця історія розвивається. Я продовжуватиму стежити за оновленнями, поки слідчі та постачальник реагують.

Відмова від відповідальності: Інформація на цій сторінці може бути отримана від третіх осіб і не обов'язково відображає погляди або думки KuCoin. Цей контент надається лише для загального інформування, без будь-яких запевнень або гарантій, а також не може розглядатися як фінансова або інвестиційна порада. KuCoin не несе відповідальності за будь-які помилки або упущення, а також за будь-які результати, отримані в результаті використання цієї інформації. Інвестиції в цифрові активи можуть бути ризикованими. Будь ласка, ретельно оцініть ризики продукту та свою толерантність до ризику, виходячи з ваших власних фінансових обставин. Для отримання додаткової інформації, будь ласка, зверніться до наших Умов використання та Розкриття інформації про ризики.