Morning Minute — Tyler Warner (ý kiến cá nhân; không nhất thiết là của Decrypt). GM! Tin tức chính hôm nay: Coldcard, một ví phần cứng được tôn trọng rộng rãi dành cho những người sở hữu bitcoin nghiêm túc, đang là trung tâm của một trong những vụ trộm tự lưu trữ lớn nhất trong lịch sử tiền mã hóa. Điều gì đã xảy ra: - Kẻ tấn công đã hệ thốngatically rút bitcoin từ các thiết bị Coldcard Mk3 mà không hề chạm vào thiết bị vật lý. Đây không phải là lừa đảo — mà là lỗ hổng phần mềm firmware. - Bản cập nhật firmware Coldcard tháng 3/2021 đã giới thiệu một cơ chế dự phòng phần mềm để tạo seed, bỏ qua bộ tạo số ngẫu nhiên phần cứng của thiết bị. Sự suy giảm entropy này được báo cáo đã làm giảm độ mạnh của khóa từ 128 bit dự kiến xuống khoảng 40 bit, khiến seed có thể bị đoán được. - Vì khóa riêng có thể được tái tạo từ entropy suy yếu, các đồng tiền được lưu trữ ngoại tuyến — ngay cả trong két an toàn — đã bị rút sạch. Một nạn nhân người Canada mất 18,25 BTC và viết rằng phần khó khăn nhất là anh ấy “đã làm mọi thứ đúng.” Quy mô và thời gian: - Các vụ trộm bắt đầu tuần trước và gia tăng nhanh chóng. Con số tổn thất ban đầu ước tính 38 triệu USD đã tăng lên khi các nhà nghiên cứu truy vết thêm hoạt động. - Galaxy Research hiện báo cáo khoảng 1.367 BTC bị đánh cắp (khoảng 88,6 triệu USD) trên 4.585 địa chỉ, được xác định trong ba đợt rút tiền liên tiếp. Họ đã cảnh báo về một đợt mới vào thứ Bảy. - Galaxy cảnh báo rằng lỗ hổng này dường như vẫn đang diễn ra và dự kiến mọi thiết bị dễ bị tổn thương sẽ cuối cùng bị rút sạch nếu không có hành động can thiệp. Công ty đã chuyển khoảng 600 địa chỉ nghi ngờ của kẻ tấn công cho các nhà điều tra liên bang. - Các nhà nghiên cứu ước tính một đợt thứ tư có thể đẩy tổng tổn thất lên gần 114 triệu USD. Họ cũng lưu ý rằng một số đợt rút tiền mới nhất có thể tránh được bằng cách front-running các giao dịch trong mempool. Vai trò của AI — và những hệ quả rộng hơn: - Coinkite, nhà sản xuất Coldcard, cho biết họ phải giả định kẻ tấn công đã sử dụng AI để quét firmware nguồn mở tìm lỗ hổng. Việc kiểm tra mã do AI hỗ trợ của chính Coinkite vài tuần trước đó đã không phát hiện ra lỗi này. - Alex Thorn, trưởng nhóm nghiên cứu tại Galaxy, mô tả hành vi rút tiền là chương trình hóa và “có khả năng được điều phối bởi một mô hình ngôn ngữ lớn.” - Các quan sát viên chỉ ra một mô hình đáng lo ngại: trong thời gian ngắn, AI đã được liên kết với việc bẻ khóa các ứng cử viên mật mã, thoát khỏi sandbox, và giờ đây là các vụ rút ví quy mô lớn. Đối với nhiều người trong ngành crypto, điều này đặt ra những câu hỏi khó về cách các công cụ AI đang thay đổi năng lực tấn công và phòng thủ — và cách chúng đe dọa cam kết cốt lõi của tự lưu trữ. Điều người dùng cần biết (và nên làm): - Nếu bạn sở hữu Coldcard Mk3 hoặc bất kỳ thiết bị nào có khả năng bị ảnh hưởng, hãy kiểm tra các kênh chính thức của Coinkite để nhận hướng dẫn và cảnh báo firmware trước khi thực hiện hành động. - Coi các quỹ trên các thiết bị có khả năng dễ bị tổn thương là đang gặp rủi ro cho đến khi công ty cung cấp bản vá rõ ràng hoặc lộ trình chuyển đổi. - Xem xét chuyển coin sang các giải pháp an toàn và đã được xác minh chỉ sau khi xác nhận cập nhật và tuân theo hướng dẫn của nhà sản xuất — nếu không chắc chắn, hãy tìm sự giúp đỡ từ chuyên gia. Câu chuyện này đang tiếp tục phát triển. Tôi sẽ tiếp tục theo dõi các cập nhật khi các nhà điều tra và nhà cung cấp phản hồi.
Lỗ hổng phần mềm Coldcard cho phép vụ trộm do AI điều khiển — hơn 1.300 BTC (~89 triệu USD) bị đánh cắp
ChainGPTChia sẻ
Tin tức về BTC hôm nay tiết lộ một vụ xâm phạm nghiêm trọng liên quan đến ví phần cứng Coldcard, với hơn 1.300 BTC (~89 triệu USD) bị đánh cắp. Kẻ tấn công đã khai thác lỗ hổng phần mềm từ bản cập nhật tháng 3 năm 2021, làm suy yếu độ mạnh của khóa và cho phép tái tạo khóa riêng. Galaxy Research theo dõi ba đợt tấn công trên 4.585 địa chỉ, với khả năng xuất hiện đợt thứ tư. Coinkite nghi ngờ AI đã được sử dụng để tìm ra lỗ hổng này. Người dùng được khuyến nghị kiểm tra các thông báo cập nhật BTC và bảo vệ tài sản trên các thiết bị bị ảnh hưởng cho đến khi bản vá được phát hành.
Nguồn:Hiển thị bản gốc
Tuyên bố miễn trừ trách nhiệm: Thông tin trên trang này có thể được lấy từ bên thứ ba và không nhất thiết phản ánh quan điểm hoặc ý kiến của KuCoin. Nội dung này chỉ được cung cấp cho mục đích thông tin chung, không có bất kỳ đại diện hay bảo đảm nào dưới bất kỳ hình thức nào và cũng không được hiểu là lời khuyên tài chính hay đầu tư. KuCoin sẽ không chịu trách nhiệm về bất kỳ sai sót hoặc thiếu sót nào hoặc về bất kỳ kết quả nào phát sinh từ việc sử dụng thông tin này.
Việc đầu tư vào tài sản kỹ thuật số có thể tiềm ẩn nhiều rủi ro. Vui lòng đánh giá cẩn thận rủi ro của sản phẩm và khả năng chấp nhận rủi ro của bạn dựa trên hoàn cảnh tài chính của chính bạn. Để biết thêm thông tin, vui lòng tham khảo Điều khoản sử dụng và Tiết lộ rủi ro của chúng tôi.