Galaxy Research виявила 15 нападників у випадках експлуатації гаманців Coldcard, збитки досягли $100 млн

iconCryptoBreaking
Поділитися
AI summary iconКороткий зміст
Galaxy Research виявила 15 нападників, які експлуатують вразливість у апаратному гаманці Coldcard, з підтвердженими втратами на $100 мільйонів. Новина про вразливість з’явилася після того, як було зафіксовано три основні хвилі атак, а четверта може збільшити втрати до $130 мільйонів у bitcoin. Звіт підкреслює тривалий характер атак та викликає занепокоєння щодо безпеки холодного зберігання та ролі ШІ у виявленні порушень безпеки.
At Least 15 Attackers Exploited Coldcard Vulnerability: Report

Дослідницька команда Galaxy Digital стверджує, що експлойт гаманця Coldcard був використаний щонайменше 15 різними нападниками, згідно з новими повідомленнями жертв, наданими після інциденту. У коментарях, опублікованих цього тижня, Алекс Торн, керівник досліджень у Galaxy Digital, зазначив, що ці додаткові повідомлення допомогли виявити варіанти, які інакше залишилися б непоміченими.

Торн також зазначив, що збитки, пов’язані з експлойтом, зросли, оскільки слідчі відобразили кілька хвиль діяльності. Galaxy Research оцінює підтверджені крадіжки в загальній сумі близько 100 мільйонів доларів США по трьох хвилях, з додатковою підозрюваною четвертою хвилею, яка може підняти цю цифру приблизно до 130 мільйонів доларів США в Bitcoin.

Основні висновки

  • Galaxy Digital повідомляє, що за експлуатацією Coldcard стоять щонайменше 15 різних нападників, згідно з новоотриманими акаунтами жертв.
  • Galaxy Research оцінює підтверджені збитки приблизно в $100 мільйонів у трьох хвилях атак, а потенційна четверта хвиля піднімає оцінку до ~$130 мільйонів.
  • Безпекова дискусія повертається до практик холодного зберігання, зокрема до того, який рівень безпеки забезпечує самостійне зберігання порівняно з дизайном гаманця.
  • Обговорення в галузі підкреслює, як нові можливості ШІ можуть зменшити час і витрати на виявлення вразливостей — хоча незалежна перевірка залишається обмеженою.
  • Дослідники вказують на ентропію гаманця та поведінку прошивки як на потенційні фактори, що сприяють полегшенню експлуатації за певних умов.

Крадіжки Coldcard поширюються, оскільки слідчі порівнюють звіти жертв

У відповіді вівторка на X Торн сказав, що нові повідомлення про жертви дозволили Galaxy виявити додаткову діяльність нападників. Він підкреслив значущість нового звітування як кількісну, так і технічну: поведінка експлойту відрізнялася від типових шаблонів крадіжки, спостережуваних при хаках централізованих бірж, що робить точне встановлення винуватця та розслідування більш залежним від детальної інформації від жертв.

Thorn написав, що навіть відносно невеликий звіт — менше 1 BTC, вкраденого з жертви — був достатнім для виявлення нового шаблону атаки. Він зазначив, що ця нова атака передбачала приблизно 12 BTC, відведених з 126 адрес, що підкреслює, як одна й та сама базова вразливість може використовуватися різними способами.

Ранішні матеріали про експлуатацію Coldcard описували кілька «хвиль» діяльності. Поточні дані Galaxy Research розвивають цей підхід, відстежуючи підтверджені випадки та оцінюючи, чи схожі шаблони діяльності на ще одну хвилю експлуатації.

Оцінки втрат: три підтверджені хвилі, плюс підозрювана четверта

За даними Galaxy Research, загальні втрати внаслідок експлуатації Coldcard зросли приблизно до $100 мільйонів у трьох підтверджених хвилях атак. Дослідження Thorn також вказує на підозрювану четверту хвилю, яка, якщо буде підтверджена, збільшить потенційну загальну суму до близько $130 мільйонів у Bitcoin.

Для користувачів та інвесторів практична цінність цього розбору полягає в тому, що він перетворює інцидент, який спочатку виглядав як ізольована подія, на щось ближче до розвиваючоїся кампанії. Хвилі крадіжок свідчать про повторний оперативний доступ — через різну інфраструктуру нападників, різний час або різні шляхи експлуатації, які все ж збігаються на вразливій поведінці.

Дебати щодо «AI hardening» та чи можуть моделі відновити експлойти

Відновлена увага також відновила ширшу дискусію: чи можуть інструменти ШІ значущою мірою скоротити час між розголошенням та використанням, і чи могла б «AI-захищеність» запобігти атакі.

Керівний партнер Dragonfly Хасіб Куреші аргументував у X, що «$2 на підсилення ШІ» могли б зупинити експлойт Coldcard, посилаючись на заявлення в соціальних мережах, що деякі моделі ШІ відновили базову вразливість за менше ніж 20 хвилин. Його коментарі посилалися на звіти, що модель під назвою Claude змогла відновити вразливість за вісім хвилин, а також на окрему заяву, що відкрита модель (GLM 5.2) змогла відновити експлойт за 20 хвилин навіть при вимкненому доступі до вебу.

Однак дані Tokenomist, які навів Татсапат Саереджіттіма, сказали Cointelegraph, що малоймовірно, що моделі ШІ могли б незалежно виявити цю вразливість до того, як вона стала відомою. Саереджіттіма стверджував, що найбільш помітний клеймо «швидкого повторного виявлення», схоже, походить від псевдонімного користувача, який сканував код після того, як вразливість вже була відома, без сліпого тесту, задокументованої методології чи оцінки частоти хибних позитивів.

Претензія про те, що ШІ знайшло це за 2 хвилини, походить від псевдонімного користувача Reddit, який просканував код після того, як уразливість вже стала загальнодоступною. Не було сліпого тесту, не було задокументованої методології та не було оцінки частоти хибних позитивних результатів моделі.

Ця різниця має значення. Якщо «відкриття заново» базується на вхідних даних після розкриття, то часовий інтервал відображає повторне використання відомої інформації, а не здатність моделі автономно виявляти невідомі вразливості в реальних умовах. Для користувачів, розробників та аудиторів гаманців ця різниця впливає на те, наскільки впевнено команди безпеки можуть вважати тестування з використанням ШІ заміною формальному огляду та моделюванню загроз.

Налаштування приватного ключа та ентропія могли сприяти полегшенню експлуатації

Інша лінія аналізу зосереджена менше на можливостях ШІ, а більше на криптографічному дизайні та деталях реалізації процесу генерації ключів пристрою.

Співзасновник крипто-дослідницької компанії Castle Labs Франческо сказав, що збільшення можливостей ШІ може зменшити витрати та час, необхідні для виявлення вразливостей криптовалют. Він також запропонував, що приватний ключ Coldcard, можливо, зіграв роль у тому, чому експлойт спрацював.

Франческо зазначив на «рівні ентропії приватного ключа (40 біт), значно нижчому, ніж стандарт, прийнятий іншими гаманцями (12-слівний сід — 128 біт)». Він пояснив цю різницю помилкою в прошивці, яка, за його словами, сприятиме експлуатації, оскільки простір пошуку менший, ніж при типових припущеннях щодо ентропії на основі сіду.

Він додав, що очікує, що вартість виявлення помилок продовжуватиме знижуватися з покращенням моделей ШІ та їхнього більш глибокого впровадження як у робочих процесах кібербезпеки, так і у спробах експлуатації. Навіть без опори на будь-який окремий клеймо «відкриття ШІ», основна ідея — що автоматизація може прискорити виявлення та експлуатацію — збігається з загальною тенденцією в безпеці до швидшого виявлення та збройовання вразливостей.

На практиці ці висновки зміщують увагу на те, що слід змінити наступним для безпеки апаратних гаманців: не лише чи вразливості виявляються швидко, а й як прошивка гаманця обробляє ентропію, генерацію ключів та крайні випадки, які можуть змінити ефективні припущення щодо безпеки.

Поки галузь опрацьовує розширені дані про атрибуцію Galaxy та триваючі обговорення механізмів експлуатації, читачам слід стежити за тим, чи додаткові випадки крадіжок продовжуватимуть класифікуватися як додаткові хвилі — і, що не менш важливо, які технічні заходи зменшення ризиків рекомендуються або впроваджуються для вирішення проблем, пов’язаних з ентропією або станом прошивки, виявлених дослідниками.

Ця стаття була спочатку опублікована як Щонайменше 15 нападників використали вразливість Coldcard: звіт на Crypto Breaking News – вашому надійному джерелі новин про криптовалюти, новин про bitcoin та оновлень блокчейну.

Відмова від відповідальності: Інформація на цій сторінці може бути отримана від третіх осіб і не обов'язково відображає погляди або думки KuCoin. Цей контент надається лише для загального інформування, без будь-яких запевнень або гарантій, а також не може розглядатися як фінансова або інвестиційна порада. KuCoin не несе відповідальності за будь-які помилки або упущення, а також за будь-які результати, отримані в результаті використання цієї інформації. Інвестиції в цифрові активи можуть бути ризикованими. Будь ласка, ретельно оцініть ризики продукту та свою толерантність до ризику, виходячи з ваших власних фінансових обставин. Для отримання додаткової інформації, будь ласка, зверніться до наших Умов використання та Розкриття інформації про ризики.