Cập nhật vụ tấn công Coldcard: Ít nhất 15 kẻ tấn công khai thác lỗ hổng ví

iconCoinpaper
Chia sẻ
AI summary iconTóm tắt
Lo ngại về các cuộc khai thác DeFi gia tăng khi ít nhất 15 kẻ tấn công khai thác lỗ hổng trong ví Coldcard, theo Alex Thorn của Galaxy Digital. Lỗ hổng này ảnh hưởng đến quá trình tạo seed, cho phép kẻ tấn công tìm ra các cụm từ hợp lệ. Galaxy Research ước tính đã có 100 triệu USD BTC bị đánh cắp trong ba đợt, với khả năng xảy ra đợt thứ tư. Người dùng được khuyến nghị cập nhật firmware và tạo seed mới để ngăn ngừa tổn thất thêm.

Theo Alex Thorn, trưởng bộ phận nghiên cứu của Galaxy Digital, ít nhất 15 kẻ tấn công khác nhau đã khai thác lỗ hổng của ví phần cứng Coldard, sau khi các báo cáo về nạn nhân mới tiết lộ những vụ trộm chưa từng được xác định trước đây.

Thorn said các báo cáo đã giúp các nhà nghiên cứu của Galaxy kết nối thêm các địa chỉ Bitcoin với sự cố. Trong một trường hợp, một nạn nhân bị mất ít hơn 1 Bitcoin đã giúp các nhà nghiên cứu xác định được kẻ tấn công đã rút 12 BTC từ 126 địa chỉ.

Khác với sự cố vi phạm của sàn giao dịch tập trung, các vụ trộm cắp liên quan đến việc chuyển tiền từ nhiều ví được kiểm soát độc lập đến nhiều địa chỉ ví của kẻ tấn công. Do đó, các nhà nghiên cứu có thể không thể xác định được một số vụ trộm cắp nếu các nạn nhân không tiết lộ địa chỉ ví và các giao dịch của họ.

Galaxy Research ước tính khoảng 100 triệu USD bitcoin đã bị đánh cắp trong ba đợt tấn công được xác nhận. Các nhà nghiên cứu cũng đã xác định được một đợt tấn công thứ tư nghi ngờ, có thể làm tổng tổn thất tăng lên khoảng 130 triệu USD.

15 cụm tấn công không nhất thiết đại diện cho 15 cá nhân đã biết. Một số địa chỉ có thể được kiểm soát bởi cùng một người hoặc nhóm, trong khi các kẻ tấn công khác có thể vẫn chưa được phát hiện.

Lỗ hổng Coldcard làm suy yếu quá trình tạo seed ví

Lỗ hổng này ảnh hưởng đến quy trình mà một số thiết bị Coldcard sử dụng để tạo ra câu phục hồi.

Một lỗi tích hợp firmware được báo cáo đã khiến các ví bị ảnh hưởng sử dụng bộ tạo số ngẫu nhiên giả ngẫu nhiên xác định thay vì bộ tạo số ngẫu nhiên dựa trên phần cứng như dự định. Điều này làm giảm độ ngẫu nhiên hiệu quả bảo vệ một số khóa riêng và khiến việc kẻ tấn công tìm kiếm các cụm từ hạt giống hợp lệ trở nên thực tế hơn.

Đồng sáng lập Castle Labs, Francesco, cho biết các ví Coldcard bị ảnh hưởng có thể đã tạo ra các khóa riêng tư với khoảng 40 bit entropy. Một cụm từ khôi phục 12 từ tiêu chuẩn thường cung cấp 128 bit.

Ví dụ về cụm từ khôi phục 12 từ

Điều này không có nghĩa là kẻ tấn công có thể trực tiếp trích xuất khóa từ thiết bị cách ly điện. Thay vào đó, họ có thể tái tạo các cụm từ khôi phục có thể và theo dõi các địa chỉ bitcoin liên quan để phát hiện số dư.

Các người dùng có ví có thể bị ảnh hưởng đã được khuyến nghị cập nhật firmware, tạo một cụm từ hạt giống hoàn toàn mới và chuyển bitcoin của họ đến các địa chỉ được kiểm soát bởi ví mới. Việc chỉ đơn giản nhập cụm từ khôi phục bị ảnh hưởng vào một thiết bị khác không giải quyết được điểm yếu nền tảng.

Liệu AI có thể đã ngăn chặn được vụ khai thác Coldcard không?

Sự cố này cũng đã thúc đẩy cuộc tranh luận về việc liệu kiểm thử bảo mật được hỗ trợ bởi AI có thể phát hiện ra lỗ hổng này sớm hơn hay không.

Đối tác quản lý của Dragonfly, Haseeb Qureshi cho rằng khoảng “2 USD chi phí củng cố AI” có thể đã ngăn chặn được tổn thất. Ông nhắc đến các thí nghiệm cho rằng các mô hình AI đã tái phát hiện lỗ hổng trong vòng vài phút, bao gồm một bài kiểm tra trong đó mô hình GLM 5.2 mã nguồn mở được cho là đã tìm thấy nó trong khoảng 20 phút mà không có kết nối internet.

Tuy nhiên, các nhà phê bình đặt câu hỏi liệu các thí nghiệm này có chứng minh được rằng AI có thể đã phát hiện ra lỗ hổng này trước khi nó được công khai hay không.

Tatsapat Saerejittima, trưởng nhóm dữ liệu Tokenomist, cho biết một số bài kiểm tra đã được thực hiện sau khi công bố và thiếu các thử nghiệm mù, phương pháp luận được ghi chép đầy đủ và đánh giá về các kết quả dương tính giả.

AI có thể giảm chi phí xác định lỗ hổng, nhưng không thể thay thế các cuộc kiểm toán độc lập và kiểm thử toàn bộ quy trình cách các ví phần cứng tạo và bảo vệ khóa riêng.

Tuyên bố miễn trừ trách nhiệm: Thông tin trên trang này có thể được lấy từ bên thứ ba và không nhất thiết phản ánh quan điểm hoặc ý kiến của KuCoin. Nội dung này chỉ được cung cấp cho mục đích thông tin chung, không có bất kỳ đại diện hay bảo đảm nào dưới bất kỳ hình thức nào và cũng không được hiểu là lời khuyên tài chính hay đầu tư. KuCoin sẽ không chịu trách nhiệm về bất kỳ sai sót hoặc thiếu sót nào hoặc về bất kỳ kết quả nào phát sinh từ việc sử dụng thông tin này. Việc đầu tư vào tài sản kỹ thuật số có thể tiềm ẩn nhiều rủi ro. Vui lòng đánh giá cẩn thận rủi ro của sản phẩm và khả năng chấp nhận rủi ro của bạn dựa trên hoàn cảnh tài chính của chính bạn. Để biết thêm thông tin, vui lòng tham khảo Điều khoản sử dụngTiết lộ rủi ro của chúng tôi.