Оновлення щодо хакерської атаки на Coldcard: щонайменше 15 нападників використали вразливість гаманця

iconCoinpaper
Поділитися
AI summary iconКороткий зміст
Загрози щодо експлуатації DeFi зростають, оскільки щонайменше 15 нападників використали вразливість у гаманці Coldcard, згідно з Алексом Торном із Galaxy Digital. Вразливість вплинула на генерацію сід-фраз, дозволяючи нападникам знаходити дійсні фрази. Galaxy Research оцінює, що було вкрадено $100 мільйонів у BTC у три хвилі, а четверта можлива. Користувачам рекомендується оновити прошивку та згенерувати нові сід-фрази, щоб запобігти подальшим втратам.

Щонайменше 15 різних нападників використали вразливість апаратного гаманця Coldard, за словами керівника досліджень Galaxy Digital Алекса Торна, після того як нові повідомлення про жертв розкрили раніше невідомі крадіжки.

Thorn сказав, що звіти дозволили дослідникам Galaxy зв’язати додаткові bitcoin-адреси з інцидентом. У одному випадку жертва, яка втратила менше ніж 1 bitcoin, допомогла дослідникам виявити нападника, який вивів 12 BTC з 126 адрес.

На відміну від порушення централизованої біржі, крадіжки пов’язані з переміщенням коштів з численних незалежно керованих гаманців на кілька адрес нападників. Дослідники можуть не змогти виявити деякі крадіжки, якщо жертви не розкриють свої адреси гаманців та транзакції.

Galaxy Research оцінює, що приблизно $100 мільйонів bitcoin було вкрадено під час трьох підтверджених хвиль атак. Дослідники також виявили підозрювану четверту хвилю, яка може збільшити загальні втрати до приблизно $130 мільйонів.

15 атакуючих кластерів не обов’язково відповідають 15 відомим особам. Деякі адреси можуть перебувати під контролем однієї й тієї ж особи чи групи, тоді як інші нападники залишаються незиявними.

Вразливість у Coldcard послабила генерацію посівної фрази гаманця

Уразливість вплинула на процес, який використовували деякі пристрої Coldcard для генерації відновлювальних фраз.

Помилка інтеграції прошивки, як повідомляється, призвела до того, що постраждалі гаманці використовували детермінований псевдовипадковий генератор чисел замість призначеного апаратного генератора випадкових чисел. Це зменшило ефективну випадковість, що захищає деякі приватні ключі, і зробило для нападників більш практичним пошук дійсних seed-фраз.

Співзасновник Castle Labs Франческо сказав, що пошкоджені гаманці Coldcard могли згенерувати приватні ключі з приблизно 40 бітами ентропії. Стандартна 12-слівна фраза відновлення зазвичай забезпечує 128 біт.

Приклад 12-слівного відновлювального фрази

Це не означало, що нападники могли безпосередньо витягувати ключі з пристрою, який не підключений до мережі. Натомість вони могли відтворити можливі фрази для відновлення та спостерігати за пов’язаними адресами bitcoin на наявність коштів.

Користувачам з потенційно уразливими гаманцями рекомендовано оновити своє прошивку, створити повністю нову seed-фразу та переказати свій bitcoin на адреси, що контролюються новим гаманцем. Просте імпортування уразливої відновлювальної фрази на інший пристрій не виправляє основну слабкість.

Чи міг би ШІ запобігти експлуатації Coldcard?

Цей інцидент також спровокував дискусію щодо того, чи міг би тестування безпеки з використанням ШІ виявити цей недолік раніше.

Керівний партнер Dragonfly Хасіб Куреші заявив, що приблизно «$2 на підсилення ІО» могли б запобігти втратам. Він посилався на експерименти, які стверджують, що моделі ІО знову виявили вразливість протягом кількох хвилин, включаючи тест, у якому відкрита модель GLM 5.2, за даними, виявила її приблизно за 20 хвилин без доступу до Інтернету.

Однак критики запитували, чи підтверджують експерименти, що ШІ міг би виявити цю вразливість до того, як вона стала відомою.

Лідер даних Tokenomist Татсапат Саереджіттіма сказав, що після розкриття було проведено деякі тести, які не мали сліпого тестування, задокументованих методологій та оцінок хибних позитивів.

Штучний інтелект може зменшити витрати на виявлення вразливостей, але не може замінити незалежні аудити та повне тестування того, як апаратні гаманці генерують та захищають приватні ключі.

Відмова від відповідальності: Інформація на цій сторінці може бути отримана від третіх осіб і не обов'язково відображає погляди або думки KuCoin. Цей контент надається лише для загального інформування, без будь-яких запевнень або гарантій, а також не може розглядатися як фінансова або інвестиційна порада. KuCoin не несе відповідальності за будь-які помилки або упущення, а також за будь-які результати, отримані в результаті використання цієї інформації. Інвестиції в цифрові активи можуть бути ризикованими. Будь ласка, ретельно оцініть ризики продукту та свою толерантність до ризику, виходячи з ваших власних фінансових обставин. Для отримання додаткової інформації, будь ласка, зверніться до наших Умов використання та Розкриття інформації про ризики.