金色財經
作者:區塊鏈騎士;來源:X,@BlocKnight21
這就是Coldcard 事件的原形,截止昨日,估算此次事件的總損失可能已達2055枚BTC,約1.3億美元。
這些錢包的主人做對了所有事,但他們運氣不好,錢包生成助記詞的那一刻,隨機數就已經不夠隨機了。
Coldcard本該用晶片內置的硬體隨機數生成器來產生種子,但2021年3月的一次固件更新中,一個配置錯誤讓設備繞過了硬體隨機源,轉而使用了一款偽隨機數生成器。
翻譯成人話就是,本想讓一台真正的搖骰機幫生成助記詞,但機器內部出了岔子,實際幹活的是一個按固定規則算數的計算器,它算出來的數看起來像隨機,實際上是可預測的。
Block的工程師追溯後發現,攻擊者不需要接觸錢包,只需離線生成所有可能的候選種子,推導出對應地址,再和區塊鏈上有餘額的地址比對,一旦匹配上,就能直接轉走資金。
更麻煩的是,安裝新固件只能保護之後新生成的種子,已經生成的有問題的種子無法被修復,用戶必須創建全新錢包並轉移資金。
Coldcard官方說法是,有人利用AI審查了他們之前的固件版本,並偶然發現了這個問題。
幾乎同一時間,非託管比特幣兌換服務Boltz宣布無限期關閉,官方稱AI輔助的自動化攻擊速度太快了。
Boltz說,過去幾個月他們持續遭受自動化、AI輔助的探測,處理了多次漏洞利用。每次都能控制住,但攻擊者迭代的速度比他們這個小團隊發現和打補丁的速度還快。最終團隊認定無法再安全營運。
這兩件事放在一起看,會讓人看到後背發涼。
Coldcard 的漏洞在代碼里藏了五年,源代碼公開,卻沒人發現。有報導稱,Anthropic的AI編程模型Claude只用了8分鐘就找到了Coldcard的另一個關鍵漏洞。
雖然這個漏洞是否被利用還不確定,但速度對比已經足夠說明問題。
CISA在6月就警告聯邦機構,AI正幫助研究人員和攻擊者以相近速度發現漏洞,風險最高的漏洞的修補窗口被壓縮到按天計算。
因此,當防禦依賴一個小團隊手動審核代碼和手動打補丁,而這個團隊面對的是能24小時不間斷掃描、自動發現漏洞的AI時,這個防禦體系也繼承了一個危險的假設,即假設人的速度能跟上機器的速度。
但最近的一系列安全事故都在證明,這個假設正在失效。
只能說比特幣的密碼學核心仍然是安全的,但圍繞私鑰的整個基礎設施,正在成為新的攻擊點,而AI讓這個攻擊變得更易被發現和被利用,整個行業都將面臨新的攻防考驗。
來源:金色財經
發佈者對本文章的內容承擔全部責任
在投資加密貨幣前,請務必深入研究,理解相關風險,並謹慎評估自己的風險承受能力。不要因為短期高回報的誘惑而忽視潛在的重大損失。
暢行幣圈交易全攻略,專家駐群實戰交流
▌立即加入鉅亨買幣實戰交流 LINE 社群(點此入群)
不管是新手發問,還是老手交流,只要你想參與加密貨幣現貨交易、合約跟單、合約網格、量化交易、理財產品的投資,都歡迎入群討論學習!
上一篇
下一篇