NieuwsCryptoColdCard Bitcoin-exploit overschrijdt $100 miljoen aan verliezen, CoinKite-CEO waarschuwt voor AI-gedreven beveiligingsdreigingen

ColdCard Bitcoin-exploit overschrijdt $100 miljoen aan verliezen, CoinKite-CEO waarschuwt voor AI-gedreven beveiligingsdreigingen

Auteur: BitcoinKE·

Belangrijkste punten

  • Aanvallers maakten gebruik van een fout in het genereren van willekeurige getallen in bepaalde ColdCard-walletfirmwareversies om meer dan 2.000 BTC ter waarde van ruim $100 miljoen te stelen zonder de apparaten fysiek te manipuleren.
  • De kwetsbare firmware was sinds maart 2021 openbaar beschikbaar en bleef meer dan twee jaar onopgemerkt voordat de gecoördineerde aanvallen werden geïdentificeerd.
  • CoinKite-CEO Rodolfo Novak waarschuwde dat met AI-ondersteunde code-review zowel aanvallers als verdedigers verborgen softwarekwetsbaarheden sneller kunnen ontdekken dan ervaren industrie-experts.
  • Blockchain-inlichtingendienst Galaxy identificeerde drie afzonderlijke aanvalsgolven gericht op ColdCard-gebruikers en waarschuwde dat een mogelijke vierde golf de totale verliezen tot ongeveer $130 miljoen zou kunnen opdrijven.
  • Het incident toont aan dat het offline ontwerp van hardwarewallets alleen niet voldoende is om gebruikers te beschermen tegen kwetsbaarheden die zijn ingebed in firmware, cryptografische bibliotheken en sleutelgeneratieprocessen.
ColdCard Bitcoin-exploit overschrijdt $100 miljoen aan verliezen, CoinKite-CEO waarschuwt voor AI-gedreven beveiligingsdreigingen

De fabrikant van ColdCard Bitcoin-hardwarewallets heeft een waarschuwing uitgegeven dat kwaadwillende actoren in toenemende mate kunstmatige intelligentie zullen inzetten om zelfs de kleinste softwarekwetsbaarheden te identificeren, naar aanleiding van een reeks aanvallen die leidden tot de diefstal van meer dan $100 miljoen aan cryptocurrency.

ColdCard, geproduceerd door het Canadese bedrijf CoinKite, is een uitsluitend op Bitcoin gerichte hardwarewallet die populair is bij privacygerichte gebruikers vanwege de open-source firmware en het air-gapped ontwerp. Het incident heeft de bezorgdheid over de veiligheid van hardwarewallets doen herleven — fysieke apparaten die zijn ontworpen om de privésleutels op te slaan die nodig zijn om toegang te krijgen tot cryptocurrency. Dergelijke wallets worden al lang als veiliger beschouwd dan het bewaren van digitale activa op beurzen, omdat ze niet met het internet verbonden hoeven te blijven.

Gebruikers van bepaalde ColdCard-wallets hebben echter onlangs hun tegoeden laten leeglopen bij een gecoördineerde reeks aanvallen. De aanvallers lijken een zwakte te hebben uitgebuit in de manier waarop specifieke versies van de wallet cryptografische sleutels genereerden. De apparaten zelf zijn niet fysiek gemanipuleerd en waren ook niet verbonden met het internet. In plaats daarvan zorgde de fout ervoor dat de algoritmes van de wallets onvoldoende willekeurige getallen produceerden, waardoor aanvallers sommige sleutels konden afleiden. Fouten in het genereren van willekeurige getallen vormen een goed gedocumenteerde klasse van cryptografische kwetsbaarheden: een soortgelijk probleem trof Bitcoin-wallets op Android in 2013, toen de foutieve generator voor willekeurige getallen van het platform aanvallers in staat stelde tegoeden te stelen van wallets die op getroffen apparaten waren gegenereerd.

Rodolfo Novak, CEO van CoinKite, omschreef het incident als bewijs van een veranderend cybersecurity-landschap.

"We geloven dat dit een nuchtere realiteit is van het nieuwe AI-paradigma," schreef Novak in een verontschuldiging over de fout. "Met AI-ondersteunde code-review kunnen nu verborgen bugs worden ontdekt in een tempo dat zelfs de meest ervaren experts in de industrie overtreft."

Novak waarschuwde dat ontwikkelaars ervan moeten uitgaan dat openbaar beschikbare firmware door zowel aanvallers als verdedigers kan worden bestudeerd.

CoinKite drong er bij klanten aanvankelijk op aan om de getroffen firmware — oorspronkelijk uitgebracht in maart 2021 — bij te werken en hun Bitcoin over te zetten naar nieuwe wallets die met verse herstelzaden waren gegenereerd. Het feit dat de kwetsbare firmware meer dan twee jaar beschikbaar was voordat de aanvallen werden ontdekt, onderstreept de uitdaging van het detecteren van subtiele cryptografische fouten in algemeen ingebruikte code. Het bedrijf benadrukte de urgentie van de situatie en adviseerde gebruikers hun tegoeden over te zetten terwijl de aanvallen nog gaande waren.

Binnen enkele dagen meldde blockchain-inlichtingendienst Galaxy dat het drie afzonderlijke aanvalsgolven had geïdentificeerd die waren gericht op ColdCard-gebruikers. De aanvallen resulteerden in de diefstal van meer dan 2.000 BTC, met een waarde van ruim $100 miljoen ten tijde van de rapportage. Galaxy waarschuwde vervolgens voor een mogelijke vierde golf en schatte dat de totale verliezen mogelijk kunnen oplopen tot ongeveer $130 miljoen.

Het incident onderstreept een fundamenteel risico dat gepaard gaat met hardwarewallets: het offline houden van privésleutels elimineert geen kwetsbaarheden in de software die wordt gebruikt om die sleutels te genereren of te beschermen. Het daagt ook de algemeen gehouden veronderstelling uit dat zelf-beheer van nature veiliger is dan gecentraliseerde opslag van cryptocurrency. De episode komt te midden van bredere kritiek op de beveiliging van hardwarewallets in de hele industrie, na jaren van debat over leveringsketenrisico's, firmwaretransparantie en de toereikendheid van externe beveiligingsaudits.

De ColdCard-exploit wijst op een bredere transformatie in cybersecurity. Naarmate AI-systemen steeds vaardiger worden in het beoordelen van code en het identificeren van subtiele kwetsbaarheden, kunnen fouten die mogelijk jarenlang onopgemerkt zijn gebleven aanzienlijk gemakkelijker te vinden en uit te buiten worden voor aanvallers. De episode zal waarschijnlijk de bestaande industriële discussies over formele verificatiemethoden, continue auditpraktijken en verantwoord openbaarmakingskaders voor hardwarewallet-firmware intensiveren.

Voor cryptocurrency-gebruikers en wallet-ontwikkelaars versterkt de episode dat veiligheid niet alleen afhangt van het offline houden van apparaten, maar ook van de integriteit van de firmware, cryptografische bibliotheken en sleutelgeneratieprocessen die daaraan ten grondslag liggen.