Galaxy xác định 15 kẻ tấn công trong vụ khai thác lỗ hổng Coldcard, tổn thất gần 130 triệu USD

iconCrypto Economy
Chia sẻ
AI summary iconTóm tắt
Galaxy Digital đã xác định 15 kẻ tấn công khai thác lỗ hổng của Coldcard, với tổn thất được xác nhận gần 100 triệu USD trải qua ba đợt. Đợt thứ tư có thể đẩy tổng tổn thất lên 130 triệu USD bằng bitcoin. Các nhà nghiên cứu cho rằng entropy giảm xuống 40-bit đã khiến các seed dễ bị bẻ khóa hơn. Trong khi thị trường tài sản kỹ thuật số phản ứng, các altcoin cần theo dõi có thể chứng kiến biến động do các mối lo ngại về bảo mật ví vẫn tiếp diễn.

Tóm tắt ngắn

  • Galaxy đã xác định được ít nhất 15 kẻ tấn công sau khi các báo cáo từ nạn nhân mới phơi bày các vụ trộm Coldcard trước đây bị che giấu, bao gồm 12 BTC bị lấy đi từ 126 địa chỉ.
  • Tổng tổn thất được xác nhận đạt khoảng 100 triệu USD qua ba đợt, trong khi đợt tấn công thứ tư bị nghi ngờ có thể nâng tổng thiệt hại gần 130 triệu USD tính bằng bitcoin.
  • Các nhà nghiên cứu tranh luận liệu việc kiểm tra AI giá rẻ có thể ngăn ngừa lỗ hổng này hay không, nhưng đồng ý rằng độ ngẫu nhiên giảm xuống còn 40-bit đã khiến các hạt giống ví bị ảnh hưởng dễ bị tấn công hơn độc lập.

Galaxy Digital cho biết ít nhất 15 kẻ tấn công khác nhau đã khai thác Coldcard vulnerability, dựa trên các báo cáo nạn nhân mới sau khi sự việc được công bố. Alex Thorn explained rằng các báo cáo riêng lẻ đã giúp các nhà phân tích xác định các kẻ tấn công mà nếu không sẽ vẫn ẩn náu vì lỗ hổng này khác với vụ xâm phạm của sàn giao dịch tập trung. Các báo cáo mới đang tiết lộ một chiến dịch phân tán thay vì một hoạt động ăn cắp được phối hợp chặt chẽ. Trong một trường hợp, một nạn nhân báo cáo bị đánh cắp ít hơn 1 BTC đã giúp các nhà nghiên cứu xác định một cuộc tấn công đã lấy đi 12 BTC từ 126 địa chỉ, cho thấy cách một khiếu nại nhỏ có thể phơi bày một mô hình rộng lớn hơn nhiều.

Các báo cáo mới mở rộng ước tính tổn thất và cuộc tranh luận về AI

Galaxy hiện ước tính tổn thất xác nhận gần 100 triệu USD qua ba đợt tấn công và đã xác định được đợt thứ tư nghi ngờ có thể làm tổng tổn thất lên khoảng 130 triệu USD trong Bitcoin. Mức ước tính tổn thất ngày càng tăng cho thấy vụ khai thác vẫn đang được tái tạo thay vì đã được kiểm soát hoặc hiểu đầy đủ. Khác với một vụ hack sàn giao dịch duy nhất với một điểm xâm nhập rõ ràng, các hạt giống ví bị xâm phạm có thể được các tác nhân khác nhau khai thác độc lập, khiến việc xác định nguồn gốc, đếm số nạn nhân và tính toán tổng tổn thất trở nên đặc biệt khó khăn. Số lượng kẻ tấn công ngày càng tăng cũng làm dấy lên lại câu hỏi liệu việc tự lưu trữ có thực sự bảo vệ người dùng khi chính các bí mật được tạo bởi phần cứng trở nên có thể dự đoán được.

Galaxy đã xác định ít nhất 15 kẻ tấn công sau khi các báo cáo về nạn nhân mới phơi bày những vụ trộm Coldcard trước đây bị che giấu

Cuộc thảo luận kỹ thuật đã chuyển sang việc trí tuệ nhân tạo có thể phát hiện lại lỗ hổng firmware với chi phí rẻ đến mức nào. Đối tác quản lý của Dragonfly, Haseeb Qureshi, cho rằng khoảng $2 chi phí củng cố AI có thể đã ngăn chặn sự cố này, trích dẫn các bài kiểm tra trong đó các mô hình được cho là đã tái tạo lỗ hổng trong vòng vài phút. Tuy nhiên, tuyên bố về AI vẫn gây tranh cãi vì lỗ hổng đã được công khai khi nhiều minh họa xảy ra. Một nhà nghiên cứu cảnh báo rằng các bài kiểm tra đó thiếu điều kiện mù, phương pháp được ghi chép và phân tích sai dương tính, trong khi một mô hình mã nguồn mở khác được cho là đã phát hiện ra vấn đề trong 20 phút mà không cần truy cập web, làm gia tăng tranh luận về khả năng phát hiện sớm thực tế trước khi tiết lộ.

Castle Labs cho biết lỗ hổng đã làm giảm độ ngẫu nhiên khóa riêng của Coldcard xuống khoảng 40 bit, xa dưới mức 128 bit liên quan đến seed 12 từ tiêu chuẩn. Sự sụp đổ này khiến việc phát hiện bằng phương pháp bạo lực trở nên dễ dàng hơn và có thể giải thích lý do tại sao nhiều kẻ tấn công có thể tham gia. Sự việc phơi bày sự thất bại trong kiểm thử, khi cam kết bảo mật của ví phần cứng phụ thuộc vào độ ngẫu nhiên mà phần mềm firmware đã âm thầm làm suy yếu. Khi AI làm giảm chi phí kiểm tra mã cho cả bên phòng thủ và tội phạm, thách thức chưa được giải quyết là liệu các nhà sản xuất ví có thể củng cố các bản phát hành trước khi các công cụ tự động biến những lỗi triển khai mơ hồ thành cơ hội đánh cắp quy mô lớn trên các địa chỉ bitcoin không hoạt động.

Tuyên bố miễn trừ trách nhiệm: Thông tin trên trang này có thể được lấy từ bên thứ ba và không nhất thiết phản ánh quan điểm hoặc ý kiến của KuCoin. Nội dung này chỉ được cung cấp cho mục đích thông tin chung, không có bất kỳ đại diện hay bảo đảm nào dưới bất kỳ hình thức nào và cũng không được hiểu là lời khuyên tài chính hay đầu tư. KuCoin sẽ không chịu trách nhiệm về bất kỳ sai sót hoặc thiếu sót nào hoặc về bất kỳ kết quả nào phát sinh từ việc sử dụng thông tin này. Việc đầu tư vào tài sản kỹ thuật số có thể tiềm ẩn nhiều rủi ro. Vui lòng đánh giá cẩn thận rủi ro của sản phẩm và khả năng chấp nhận rủi ro của bạn dựa trên hoàn cảnh tài chính của chính bạn. Để biết thêm thông tin, vui lòng tham khảo Điều khoản sử dụngTiết lộ rủi ro của chúng tôi.