Galaxy виявила 15 нападників у експлоіті Coldcard, збитки майже $130 млн

iconCrypto Economy
Поділитися
AI summary iconКороткий зміст
Galaxy Digital виявила 15 нападників, які експлуатували вразливість Coldcard, з підтвердженими втратами близько 100 мільйонів доларів США у трьох хвилях. Четверта хвиля може збільшити загальні втрати до 130 мільйонів доларів США у bitcoin. Дослідники вважають, що зменшена ентропія на 40 біт зробила сід-фрази легшими для підбору. Поки ринок цифрових активів реагує, альткоїни, за якими слід стежити, можуть переживати волатильність на тлі постійних занепокоєнь щодо безпеки гаманців.

Коротко

  • Galaxy виявила щонайменше 15 нападників після того, як нові повідомлення про жертв розкрили раніше приховані крадіжки з Coldcard, включаючи 12 BTC, вилучених з 126 адрес.
  • Підтверджені збитки досягли близько 100 мільйонів доларів США протягом трьох хвиль, тоді як підозрювана четверта атака може підняти загальну суму майже до 130 мільйонів доларів США в bitcoin.
  • Дослідники сперечалися, чи могла б дешева перевірка ШІ запобігти цій вразливості, але згодилися, що зменшена ентропія на 40 біт зробила посіви гаманців, що страждають, легшими для атаки незалежно.

Galaxy Digital стверджує, що щонайменше 15 різних нападників використали вразливість Coldcard, згідно з новими повідомленнями жертв після того, як інцидент став відомим. Алекс Торн пояснив, що окремі повідомлення допомогли аналітикам ідентифікувати нападників, які інакше залишилися б непоміченими, оскільки експлуатація відрізнялася від порушення безпеки централізованої біржі. Нові повідомлення розкривають фрагментовану кампанію, а не одну координовану операцію з крадіжки. У одному випадку повідомлення про втрату менше ніж 1 BTC дозволило дослідникам виявити атаку, під час якої було вилучено 12 BTC з 126 адрес, що показує, як невелике скарга може розкрити набагато ширший шаблон.

Нові звіти розширюють оцінку збитків і дебати щодо ШІ

Galaxy зараз оцінює підтверджені втрати близько $100 мільйонів у трьох хвилях атаки та виявила підозрювану четверту хвилю, яка може підняти загальну суму до приблизно $130 мільйонів у Bitcoin. Зростання оцінки втрат свідчить про те, що експлойт ще перебуває у процесі відновлення, а не повністю локалізований чи зрозумілий. На відміну від однієї хакерської атаки на біржу з одним видимим пунктом проникнення, скомпрометовані ключі гаманця можуть використовуватися незалежно різними акторами, що робить встановлення винуватців, підрахунок жертв і обчислення загальних втрат надзвичайно складними. Зростання кількості нападників також відновило питання про те, чи захищає самоконтроль користувачів, коли секрети, згенеровані апаратно, стають передбачуваними.

Galaxy виявила щонайменше 15 нападників після того, як нові повідомлення про жертв розкрили раніше приховані крадіжки Coldcard

Технічна дискусія змістилася у бік того, наскільки дешево штучний інтелект може відновити вразливість прошивки. Керівний партнер Dragonfly Хасіб Квереші стверджував, що приблизно $2 на підсилення ШІ могли б запобігти інциденту, посилаючись на тести, у яких моделі, як повідомляється, відтворили вразливість протягом кількох хвилин. Претензія щодо ШІ залишається провокативною, але спірною, оскільки вразливість була вже публічною, коли відбулися кілька демонстрацій. Один дослідник попередив, що ці тести не мали сліпих умов, задокументованих методів та аналізу хибних позитивних результатів, тоді як інша модель з відкритим кодом, як повідомляється, виявила цю проблему за 20 хвилин без доступу до Інтернету, що посилює дискусію щодо реалістичного виявлення до публікації.

Castle Labs зазначила, що цей баг зменшив ентропію приватного ключа Coldcard до приблизно 40 біт, що значно нижче за 128 біт, характерних для стандартного 12-слівного сіда. Цей провал зробив брутфорс-виявлення простішим і може пояснювати, чому кілька нападників могли взяти участь. Цей інцидент виявляє невдачу в тестуванні, коли обіцянка безпеки апаратного гаманця залежала від ентропії, яку прошивка тихо послабила. Оскільки ШІ знижує вартість перевірки коду як для захисників, так і для злочинців, нерозв’язана проблема полягає в тому, чи зможуть виробники гаманців забезпечити підсилення релізів до того, як автоматизовані інструменти перетворять незначні помилки реалізації на масштабні можливості для крадіжки через неактивні bitcoin-адреси.

Відмова від відповідальності: Інформація на цій сторінці може бути отримана від третіх осіб і не обов'язково відображає погляди або думки KuCoin. Цей контент надається лише для загального інформування, без будь-яких запевнень або гарантій, а також не може розглядатися як фінансова або інвестиційна порада. KuCoin не несе відповідальності за будь-які помилки або упущення, а також за будь-які результати, отримані в результаті використання цієї інформації. Інвестиції в цифрові активи можуть бути ризикованими. Будь ласка, ретельно оцініть ризики продукту та свою толерантність до ризику, виходячи з ваших власних фінансових обставин. Для отримання додаткової інформації, будь ласка, зверніться до наших Умов використання та Розкриття інформації про ризики.