Galaxy Research xác định 15 kẻ tấn công trong các vụ khai thác ví Coldcard, tổn thất đạt 100 triệu USD

iconCryptoBreaking
Chia sẻ
AI summary iconTóm tắt
Galaxy Research đã phát hiện 15 kẻ tấn công khai thác lỗ hổng trong ví phần cứng Coldcard, với tổn thất được xác nhận đạt 100 triệu USD. Tin tức về lỗ hổng này xuất hiện sau khi ba đợt tấn công lớn đã được ghi nhận, và đợt thứ tư có thể khiến tổn thất lên tới 130 triệu USD bằng bitcoin. Báo cáo nhấn mạnh tính chất liên tục của các cuộc tấn công và đặt ra những lo ngại về bảo mật của lưu trữ lạnh và vai trò của AI trong việc phát hiện các vụ xâm phạm bảo mật.
At Least 15 Attackers Exploited Coldcard Vulnerability: Report

Đội ngũ nghiên cứu của Galaxy Digital cho biết vụ khai thác ví Coldcard đã được ít nhất 15 kẻ tấn công khác nhau sử dụng, dựa trên các báo cáo nạn nhân mới được gửi sau sự cố. Trong những nhận xét được chia sẻ tuần này, Alex Thorn, trưởng nhóm nghiên cứu tại Galaxy Digital, cho rằng những báo cáo bổ sung này đã giúp xác định các biến thể có thể đã bị ẩn giấu.

Thorn cũng cho biết tổn thất liên quan đến vụ khai thác đã tăng lên khi các nhà điều tra xác định được nhiều đợt hoạt động khác nhau. Galaxy Research ước tính tổng số tiền bị đánh cắp được xác nhận vào khoảng 100 triệu USD trải qua ba đợt, cùng với một đợt thứ tư nghi ngờ có thể nâng con số này lên khoảng 130 triệu USD trong Bitcoin.

Những điểm chính

  • Galaxy Digital báo cáo ít nhất 15 kẻ tấn công khác nhau đằng sau vụ khai thác Coldcard, dựa trên các tài khoản nạn nhân mới nhận được.
  • Galaxy Research ước tính tổn thất xác nhận vào khoảng 100 triệu USD qua ba đợt tấn công, với khả năng đợt thứ tư làm tăng ước tính lên khoảng 130 triệu USD.
  • Cuộc tranh luận về bảo mật đang quay trở lại với các thực hành lưu trữ lạnh, đặc biệt là mức độ an toàn mang lại từ việc tự quản lý ví so với thiết kế ví.
  • Cuộc thảo luận ngành nhấn mạnh cách các khả năng AI mới nổi có thể giảm thời gian và chi phí phát hiện lỗ hổng—mặc dù việc xác minh độc lập vẫn còn hạn chế.
  • Các nhà nghiên cứu chỉ ra rằng độ ngẫu nhiên của ví và hành vi phần mềm cố định là những yếu tố tiềm ẩn khiến việc khai thác trở nên dễ dàng hơn trong một số điều kiện nhất định.

Các vụ trộm Coldcard gia tăng khi các nhà điều tra so sánh các báo cáo của nạn nhân

Trong bài đăng vào thứ Ba trên X, Thorn cho biết các báo cáo về nạn nhân mới đã giúp Galaxy xác định thêm các hoạt động của kẻ tấn công. Anh ấy nhấn mạnh tầm quan trọng của việc báo cáo mới cả về mặt định lượng lẫn kỹ thuật: hành vi khai thác khác với các mẫu trộm cắp điển hình thường thấy trong các vụ tấn công vào các sàn giao dịch tập trung, khiến việc xác định và điều tra cẩn thận phụ thuộc nhiều hơn vào thông tin chi tiết từ nạn nhân.

Thorn cho biết rằng ngay cả một báo cáo tương đối nhỏ—dưới 1 BTC bị đánh cắp từ nạn nhân—cũng đủ để phát hiện một mẫu tấn công mới. Ông lưu ý rằng cuộc tấn công mới này liên quan đến khoảng 12 BTC bị rút từ 126 địa chỉ, nhấn mạnh cách cùng một lỗ hổng cơ bản có thể được sử dụng theo nhiều cách vận hành khác nhau.

Các báo cáo trước đây về vụ khai thác Coldcard đã mô tả nhiều “đợt” hoạt động. Số liệu hiện tại của Galaxy Research xây dựng trên tiếp cận đó bằng cách theo dõi các sự cố đã được xác nhận và đánh giá xem các mẫu hoạt động có giống với một đợt khai thác tiếp theo hay không.

Ước tính tổn thất: ba đợt sóng đã xác nhận, cộng thêm một đợt thứ tư nghi ngờ

Theo Galaxy Research, tổng tổn thất từ vụ khai thác lỗ hổng Coldcard đã tăng lên khoảng 100 triệu USD trên ba làn sóng tấn công được xác nhận. Nghiên cứu của Thorn cũng chỉ ra một làn sóng thứ tư nghi ngờ, nếu được xác minh, sẽ đưa tổng thiệt hại tiềm năng lên khoảng 130 triệu USD trong Bitcoin.

Đối với người dùng và nhà đầu tư, giá trị thực tiễn của việc phân tích này là nó biến một sự cố ban đầu trông giống như một sự kiện đơn lẻ thành một chiến dịch đang phát triển. Những đợt trộm cắp liên tiếp ngụ ý việc truy cập vận hành lặp đi lặp lại—qua cơ sở hạ tầng kẻ tấn công khác nhau, thời gian khác nhau, hoặc các lối khai thác khác nhau nhưng vẫn hướng đến hành vi dễ bị tổn thương.

Cuộc tranh luận về “củng cố AI” và liệu các mô hình có thể tái phát hiện các lỗ hổng hay không

Sự chú ý tái sinh cũng đã khơi lại một cuộc tranh luận rộng hơn: liệu các công cụ AI có thể nén đáng kể khoảng thời gian giữa việc tiết lộ và khai thác, và liệu việc “tăng cường AI” có thể đã ngăn chặn được cuộc tấn công hay không.

Đối tác quản lý của Dragonfly, Haseeb Qureshi, đã lập luận trên X rằng “$2 để củng cố AI” có thể đã ngăn chặn vụ khai thác Coldcard, trích dẫn các tuyên bố trên mạng xã hội rằng một số mô hình AI đã tái phát hiện lỗ hổng cơ bản trong dưới 20 phút. Bình luận của ông đề cập đến các báo cáo cho rằng mô hình có tên Claude có thể tái tạo lỗ hổng trong tám phút, cũng như một tuyên bố riêng biệt rằng một mô hình mã nguồn mở (GLM 5.2) có thể tái phát hiện vụ khai thác trong 20 phút ngay cả khi truy cập web bị vô hiệu hóa.

Tuy nhiên, dữ liệu từ Tokenomist do Tatsapat Saerejittima cung cấp cho Cointelegraph biết rằng rất khó có khả năng các mô hình AI đã tự mình phát hiện ra lỗ hổng trước khi nó được công khai. Saerejittima cho rằng tuyên bố “phát hiện lại nhanh” nổi bật nhất dường như xuất phát từ một người dùng ẩn danh đã quét mã sau khi lỗ hổng đã được biết đến, mà không có kiểm tra mù, phương pháp được ghi chép, hay đánh giá tỷ lệ dương tính giả.

Lời tuyên bố rằng AI đã tìm thấy nó trong 2 phút đến từ một người dùng Reddit ẩn danh, người đã quét mã sau khi lỗ hổng đã được công khai. Không có kiểm tra mù, không có phương pháp được ghi lại, và không có đánh giá về tỷ lệ dương tính giả của mô hình.

Sự phân biệt này quan trọng. Nếu “khám phá lại” dựa trên các đầu vào sau khi tiết lộ, thì khoảng thời gian này phản ánh việc tái sử dụng thông tin đã biết thay vì khả năng của mô hình trong việc tự chủ phát hiện các lỗ hổng chưa biết dưới điều kiện thực tế. Đối với người dùng ví, nhà phát triển và kiểm toán viên, sự khác biệt này ảnh hưởng đến mức độ tự tin mà các đội an ninh có thể coi kiểm thử được hỗ trợ bởi AI là thay thế cho việc đánh giá chính thức và mô hình hóa mối đe dọa.

Việc thiết lập khóa riêng và độ ngẫu nhiên có thể đã làm cho việc khai thác trở nên dễ dàng hơn

Một hướng phân tích khác tập trung ít hơn vào khả năng AI và nhiều hơn vào thiết kế mã hóa và các chi tiết triển khai của quá trình tạo khóa của thiết bị.

Đồng sáng lập công ty nghiên cứu tiền điện tử Castle Labs, Francesco, cho biết khả năng AI ngày càng tăng có thể giảm chi phí và thời gian cần thiết để phát hiện lỗ hổng tiền điện tử. Ông cũng đề xuất rằng khóa riêng của Coldcard có thể đã đóng vai trò trong việc khiến cuộc khai thác thành công.

Francesco chỉ ra một “mức độ entropy của khóa riêng (40 bit) thấp hơn nhiều so với tiêu chuẩn được các ví khác áp dụng (một chuỗi 12 từ là 128 bit).” Ông cho rằng sự khác biệt này là do lỗi phần mềm firmware, khiến việc khai thác trở nên dễ dàng hơn vì không gian tìm kiếm nhỏ hơn so với giả định thông thường về entropy dựa trên chuỗi phục hồi.

Anh ấy còn cho biết thêm rằng dự kiến chi phí phát hiện lỗ hổng sẽ tiếp tục giảm khi các mô hình AI được cải tiến và ngày càng được tích hợp sâu rộng vào cả quy trình an ninh mạng lẫn các nỗ lực khai thác. Ngay cả khi không dựa vào bất kỳ tuyên bố nào về “phát hiện lại bằng AI”, ý tưởng cốt lõi—rằng tự động hóa có thể thúc đẩy việc phát hiện và khai thác—phù hợp với xu hướng an ninh rộng hơn hướng tới việc phát hiện và vũ khí hóa lỗ hổng nhanh hơn.

Trong thực tế, những phát hiện này chuyển sự chú ý sang những gì cần thay đổi tiếp theo trong bảo mật ví phần cứng: không chỉ là việc có nhanh chóng phát hiện được lỗ hổng hay không, mà còn là cách phần mềm firmware của ví xử lý entropy, tạo khóa và các trường hợp biên có thể thay đổi các giả định bảo mật hiệu quả.

Khi ngành công nghiệp đang tiếp thu dữ liệu gán nguồn của Galaxy và cuộc thảo luận liên tục về cơ chế khai thác, độc giả nên theo dõi xem liệu các hoạt động ăn cắp bổ sung có tiếp tục được phân loại vào các đợt mới hay không—và quan trọng không kém, những biện pháp kỹ thuật nào được đề xuất hoặc áp dụng để giải quyết các điều kiện entropy hoặc firmware mà các nhà nghiên cứu đã chỉ ra.

Bài viết này ban đầu được xuất bản dưới tiêu đề Ít nhất 15 kẻ tấn công khai thác lỗ hổng Coldcard: Báo cáo trên Crypto Breaking News – nguồn cung cấp tin tức tiền mã hóa, tin tức bitcoin và cập nhật blockchain đáng tin cậy của bạn.

Tuyên bố miễn trừ trách nhiệm: Thông tin trên trang này có thể được lấy từ bên thứ ba và không nhất thiết phản ánh quan điểm hoặc ý kiến của KuCoin. Nội dung này chỉ được cung cấp cho mục đích thông tin chung, không có bất kỳ đại diện hay bảo đảm nào dưới bất kỳ hình thức nào và cũng không được hiểu là lời khuyên tài chính hay đầu tư. KuCoin sẽ không chịu trách nhiệm về bất kỳ sai sót hoặc thiếu sót nào hoặc về bất kỳ kết quả nào phát sinh từ việc sử dụng thông tin này. Việc đầu tư vào tài sản kỹ thuật số có thể tiềm ẩn nhiều rủi ro. Vui lòng đánh giá cẩn thận rủi ro của sản phẩm và khả năng chấp nhận rủi ro của bạn dựa trên hoàn cảnh tài chính của chính bạn. Để biết thêm thông tin, vui lòng tham khảo Điều khoản sử dụngTiết lộ rủi ro của chúng tôi.