Theo Alex Thorn, trưởng bộ phận nghiên cứu của Galaxy Digital, ít nhất 15 kẻ tấn công khác nhau đã khai thác lỗ hổng của ví phần cứng Coldard, sau khi các báo cáo về nạn nhân mới tiết lộ những vụ trộm chưa từng được xác định trước đây.
Thorn said các báo cáo đã giúp các nhà nghiên cứu của Galaxy kết nối thêm các địa chỉ Bitcoin với sự cố. Trong một trường hợp, một nạn nhân bị mất ít hơn 1 Bitcoin đã giúp các nhà nghiên cứu xác định được kẻ tấn công đã rút 12 BTC từ 126 địa chỉ.
Khác với sự cố vi phạm của sàn giao dịch tập trung, các vụ trộm cắp liên quan đến việc chuyển tiền từ nhiều ví được kiểm soát độc lập đến nhiều địa chỉ ví của kẻ tấn công. Do đó, các nhà nghiên cứu có thể không thể xác định được một số vụ trộm cắp nếu các nạn nhân không tiết lộ địa chỉ ví và các giao dịch của họ.
Galaxy Research ước tính khoảng 100 triệu USD bitcoin đã bị đánh cắp trong ba đợt tấn công được xác nhận. Các nhà nghiên cứu cũng đã xác định được một đợt tấn công thứ tư nghi ngờ, có thể làm tổng tổn thất tăng lên khoảng 130 triệu USD.
15 cụm tấn công không nhất thiết đại diện cho 15 cá nhân đã biết. Một số địa chỉ có thể được kiểm soát bởi cùng một người hoặc nhóm, trong khi các kẻ tấn công khác có thể vẫn chưa được phát hiện.
Lỗ hổng Coldcard làm suy yếu quá trình tạo seed ví
Lỗ hổng này ảnh hưởng đến quy trình mà một số thiết bị Coldcard sử dụng để tạo ra câu phục hồi.
Một lỗi tích hợp firmware được báo cáo đã khiến các ví bị ảnh hưởng sử dụng bộ tạo số ngẫu nhiên giả ngẫu nhiên xác định thay vì bộ tạo số ngẫu nhiên dựa trên phần cứng như dự định. Điều này làm giảm độ ngẫu nhiên hiệu quả bảo vệ một số khóa riêng và khiến việc kẻ tấn công tìm kiếm các cụm từ hạt giống hợp lệ trở nên thực tế hơn.
Đồng sáng lập Castle Labs, Francesco, cho biết các ví Coldcard bị ảnh hưởng có thể đã tạo ra các khóa riêng tư với khoảng 40 bit entropy. Một cụm từ khôi phục 12 từ tiêu chuẩn thường cung cấp 128 bit.
Ví dụ về cụm từ khôi phục 12 từ
Điều này không có nghĩa là kẻ tấn công có thể trực tiếp trích xuất khóa từ thiết bị cách ly điện. Thay vào đó, họ có thể tái tạo các cụm từ khôi phục có thể và theo dõi các địa chỉ bitcoin liên quan để phát hiện số dư.
Các người dùng có ví có thể bị ảnh hưởng đã được khuyến nghị cập nhật firmware, tạo một cụm từ hạt giống hoàn toàn mới và chuyển bitcoin của họ đến các địa chỉ được kiểm soát bởi ví mới. Việc chỉ đơn giản nhập cụm từ khôi phục bị ảnh hưởng vào một thiết bị khác không giải quyết được điểm yếu nền tảng.
Liệu AI có thể đã ngăn chặn được vụ khai thác Coldcard không?
Sự cố này cũng đã thúc đẩy cuộc tranh luận về việc liệu kiểm thử bảo mật được hỗ trợ bởi AI có thể phát hiện ra lỗ hổng này sớm hơn hay không.
Đối tác quản lý của Dragonfly, Haseeb Qureshi cho rằng khoảng “2 USD chi phí củng cố AI” có thể đã ngăn chặn được tổn thất. Ông nhắc đến các thí nghiệm cho rằng các mô hình AI đã tái phát hiện lỗ hổng trong vòng vài phút, bao gồm một bài kiểm tra trong đó mô hình GLM 5.2 mã nguồn mở được cho là đã tìm thấy nó trong khoảng 20 phút mà không có kết nối internet.
Tuy nhiên, các nhà phê bình đặt câu hỏi liệu các thí nghiệm này có chứng minh được rằng AI có thể đã phát hiện ra lỗ hổng này trước khi nó được công khai hay không.
Tatsapat Saerejittima, trưởng nhóm dữ liệu Tokenomist, cho biết một số bài kiểm tra đã được thực hiện sau khi công bố và thiếu các thử nghiệm mù, phương pháp luận được ghi chép đầy đủ và đánh giá về các kết quả dương tính giả.
AI có thể giảm chi phí xác định lỗ hổng, nhưng không thể thay thế các cuộc kiểm toán độc lập và kiểm thử toàn bộ quy trình cách các ví phần cứng tạo và bảo vệ khóa riêng.

