Các nhà phát triển và chuyên gia bảo mật cho biết, Claude Code của Anthropic đã phát hiện ra lỗ hổng bảo mật liên quan đến các cuộc tấn công gần đây trong mã nguồn của ví phần cứng Coldcard chỉ trong khoảng 8 phút. Vụ việc này một lần nữa làm dấy lên sự quan tâm của thị trường đối với khả năng của AI trong việc thực hiện kiểm toán bảo mật tiền điện tử.
Lỗ hổng hướng đến việc tạo số ngẫu nhiên
Báo cáo cho thấy vấn đề nằm ở cách một số phần mềm firmware của Coldcard tạo ra số ngẫu nhiên mã hóa. Đối với ví mã hóa, số ngẫu nhiên được sử dụng để tạo khóa riêng và chữ ký số, là một trong những khâu bảo mật quan trọng nhất.
Nếu số ngẫu nhiên có thể dự đoán được hoặc độ entropy không đủ, kẻ tấn công có thể suy ra khóa riêng và chuyển tài sản trong ví. Đây cũng là lý do các lỗ hổng này có mức độ rủi ro cực cao.
Thiệt hại đã vượt quá 100 triệu USD
Lỗ hổng này được cho là liên quan đến một trong những sự cố bảo mật lớn nhất trong lịch sử ví phần cứng Bitcoin. Ban đầu ước tính, kẻ tấn công đã đánh cắp hơn 1.080 BTC trong chưa đầy một giờ.
- Kích thước vụ đánh cắp ban đầu: hơn 1.080 BTC
- Thời gian xảy ra: chưa đầy 1 giờ
- Ước tính mới nhất từ cộng đồng: tổn thất vượt quá 100 triệu USD
Sau đó, ước tính cập nhật được cộng đồng lan truyền đã tăng tổng thiệt hại lên hơn 100 triệu USD. Theo báo cáo, con số này vẫn dựa trên thống kê của cộng đồng và chưa có tổng hợp chính thức đầy đủ hơn.
Các giao dịch khả nghi vẫn đang xảy ra
Nghiên cứu viên Thorn cho biết, giữa các khối Bitcoin 960.778 và 960.792, đã ghi nhận 218 giao dịch đáng ngờ, liên quan đến 462 địa chỉ bị hại, với tổng số tiền chuyển ra gần 389 BTC.
- Giao dịch khả nghi: 218 giao dịch
- Địa chỉ liên quan: 462
- Số tiền liên quan: khoảng 389 BTC
Anh ấy nhắc nhở người dùng Coldcard nhanh chóng chuyển hết tài sản còn lại ra khỏi thiết bị bị ảnh hưởng và tăng phí giao dịch để ưu tiên xác nhận, giảm nguy cơ bị kẻ tấn công chuyển trước funds một lần nữa.

