Galaxy 識別出 Coldcard 攻擊中的 15 名攻擊者,損失接近 $130M

iconCrypto Economy
分享
AI summary icon精華摘要
Galaxy Digital 已識別出 15 名利用 Coldcard 漏洞的攻擊者,三波攻擊已確認損失接近 1 億美元。第四波攻擊可能使比特幣總損失達到 1.3 億美元。研究人員指出,降低的 40 位熵使助記詞更容易被破解。隨著數位資產市場作出反應,在持續的錢包安全疑慮下,值得關注的山寨幣可能出現波幅。

簡而言之

  • Galaxy 在收到新受害者的報告後,發現了至少 15 名攻擊者,這些報告揭露了此前隱藏的 Coldcard 盜竊行為,包括從 126 個地址轉移了 12 BTC。
  • 確認的損失在三波攻擊中約達 1 億美元,而疑似第四次攻擊可能使總損失接近 1.3 億美元比特幣。
  • 研究人員對低成本的 AI 測試是否能防止此缺陷存在爭議,但一致認為降低的 40 位熵使受影響錢包的助記詞更容易被獨立攻擊。

Galaxy Digital 表示,根據事件公開後的新受害者報告,至少有 15 名不同的攻擊者利用了 Coldcard 漏洞。Alex Thorn 解釋,個別的披露有助於分析師標識攻擊者,否則這些攻擊者將因攻擊方式與中心化交易所遭駭不同而保持隱蔽。新報告顯示,這是一場分散的攻擊活動,而非單一協調的盜竊行動。在其中一例中,一名受害者報告被盜少於 1 BTC,使研究人員能夠識別出從 126 個地址中轉走 12 BTC 的攻擊,顯示出即使小規模的投訴也能揭露更廣泛的模式。

新報告擴大了損失估計與人工智慧的辯論

Galaxy 目前估計,在三波攻擊中確認的損失接近 1 億美元,並已識別出第四波疑似攻擊,可能使總損失增至約 1.3 億美元的 Bitcoin。損失估計的擴大表明,此漏洞仍在被重建,而非完全被控制或理解。與單一交易所駭客攻擊具有單一可見的入侵點不同,被入侵的錢包種子可由不同攻擊者獨立利用,使得歸因、受害者統計和總損失計算異常困難。攻擊者數量的增加也重新引發了疑問:當硬體生成的密鑰本身變得可預測時,自持保管是否仍能保護用戶?

Galaxy 在新受害者報告揭露了此前隱藏的 Coldcard 盜竊事件後,識別出至少 15 名攻擊者

技術討論已轉向人工智慧可能以多低的成本重新發現固件漏洞。Dragonfly 合夥人 Haseeb Qureshi 認為,大約 $2 的 AI 強化就足以防止此事件發生,並引用測試結果指出,模型據稱在數分鐘內重現了該漏洞。然而,AI 的說法雖具爭議性但仍受質疑,因為在多次示範發生時,該漏洞已為公眾所知。一位研究人員警告,這些測試缺乏盲測條件、記錄的方法以及假陽性分析,而另一個開源模型據稱在無網路存取的情況下於 20 分鐘內發現了該問題,進一步加劇了關於現實中早期披露前檢測能力的爭議。

Castle Labs 表示,該漏洞將 Coldcard 的私鑰熵值降低至約 40 位,遠低於標準 12 個單詞助記詞所對應的 128 位。這種熵值崩潰使暴力破解變得更容易,也可能解釋了為何有多名攻擊者能夠參與。此事件暴露了測試失敗的問題,即硬體錢包的安全承諾依賴於固件悄悄削弱的熵值。隨著人工智慧降低防禦者與犯罪者進行程式碼審查的成本,尚未解決的挑戰在於,錢包製造商能否在自動化工具將隱蔽的實作錯誤轉化為對休眠比特幣地址的大規模竊取機會之前,強化發佈版本的安全性。

免責聲明:本頁面資訊可能來自第三方,不一定反映KuCoin的觀點或意見。本內容僅供一般參考之用,不構成任何形式的陳述或保證,也不應被解釋為財務或投資建議。 KuCoin 對任何錯誤或遺漏,或因使用該資訊而導致的任何結果不承擔任何責任。 虛擬資產投資可能存在風險。請您根據自身的財務狀況仔細評估產品的風險以及您的風險承受能力。如需了解更多信息,請參閱我們的使用條款風險披露