AktualnościKryptoAtak na portfele ColdCard Bitcoin przekracza 100 milionów dolarów strat — CEO CoinKite ostrzega przed zagrożeniami bezpieczeństwa napędzanymi przez AI

Atak na portfele ColdCard Bitcoin przekracza 100 milionów dolarów strat — CEO CoinKite ostrzega przed zagrożeniami bezpieczeństwa napędzanymi przez AI

Autor: BitcoinKE·

Najważniejsze informacje

  • Atakujący wykorzystali lukę w generowaniu liczb losowych w niektórych wersjach oprogramowania układowego portfela ColdCard, aby ukraść ponad 2000 BTC o wartości przekraczającej 100 milionów dolarów, bez fizycznego manipulowania urządzeniami.
  • Podatne oprogramowanie układowe było publicznie dostępne od marca 2021 roku i pozostawało niewykryte przez ponad dwa lata, zanim zidentyfikowano skoordynowane ataki.
  • CEO CoinKite, Rodolfo Novak, ostrzegł, że przegląd kodu wspomagany przez AI umożliwia teraz zarówno atakującym, jak i obrońcom odkrywanie ukrytych luk w oprogramowaniu szybciej niż doświadczeni eksperci branżowi.
  • Firma zajmująca się analizą blockchaina, Galaxy, zidentyfikowała trzy oddzielne fale ataków na użytkowników ColdCard i ostrzegła, że potencjalna czwarta fala może podnieść całkowite straty do około 130 milionów dolarów.
  • Incydent pokazuje, że sam projekt offline portfeli sprzętowych nie jest w stanie chronić użytkowników przed podatnościami zagnieżdżonymi w oprogramowaniu układowym, bibliotekach kryptograficznych i procesach generowania kluczy.
Atak na portfele ColdCard Bitcoin przekracza 100 milionów dolarów strat — CEO CoinKite ostrzega przed zagrożeniami bezpieczeństwa napędzanymi przez AI

Producent portfeli sprzętowych ColdCard Bitcoin ostrzegł, że złośliwi aktorzy coraz częściej mogą wykorzystywać sztuczną inteligencję do identyfikowania nawet najmniejszych luk w oprogramowaniu, po serii ataków, które skutkowały kradzieżą kryptowalut o wartości ponad 100 milionów dolarów.

ColdCard, produkowany przez kanadyjską firmę CoinKite, to dedykowany dla Bitcoina portfel sprzętowy preferowany przez użytkowników zorientowanych na prywatność dzięki swojemu oprogramowaniu układowemu typu open-source i architekturze air-gapped. Incydent ten odnowił obawy dotyczące bezpieczeństwa portfeli sprzętowych — fizycznych urządzeń zaprojektowanych do przechowywania kluczy prywatnych wymaganych do dostępu do kryptowalut. Takie portfele od dawna uważano za bezpieczniejsze niż trzymanie aktywów cyfrowych na giełdach, ponieważ mogą pozostawać odłączone od internetu.

Jednak użytkownicy niektórych portfeli ColdCard niedawno stracili swoje środki w wyniku skoordynowanej serii ataków. Atakujący najwyraźniej wykorzystali słabość w sposobie, w jaki konkretne wersje portfela generowały klucze kryptograficzne. Same urządzenia nie zostały fizycznie naruszone ani nie były podłączone do internetu. Zamiast tego wada spowodowała, że algorytmy portfeli generowały niewystarczająco losowe liczby, co pozwoliło atakującym odgadnąć niektóre klucze. Luki w generowaniu liczb losowych to dobrze udokumentowana klasa podatności kryptograficznych: podobny problem dotknął portfele Bitcoin na systemie Android w 2013 roku, kiedy to wadliwy generator liczb losowych platformy pozwolił atakującym na kradzież środków z portfeli utworzonych na objętych problemem urządzeniach.

Rodolfo Novak, CEO firmy CoinKite, określił incydent jako dowód zmieniającego się krajobrazu cyberbezpieczeństwa.

„Uważamy, że to trzeźwa rzeczywistość nowego paradygmatu AI” — napisał Novak w przeprosinach dotyczących luki. „Przegląd kodu wspomagany przez AI potrafi teraz znajdować ukryte błędy z prędkością, która wyprzedza nawet najbardziej doświadczonych ekspertów w branży”.

Novak ostrzegł, że deweloperzy powinni działać przy założeniu, że publicznie dostępne oprogramowanie układowe może być analizowane zarówno przez atakujących, jak i obrońców.

CoinKite początkowo wezwał klientów do aktualizacji oprogramowania układowego — pierwotnie wydanego w marcu 2021 roku — i przesłania swoich Bitcoinów do nowych portfeli wygenerowanych z użyciem świeżych seedów odzyskiwania. Fakt, że podatne oprogramowanie układowe było dostępne przez ponad dwa lata, zanim ataki zostały zidentyfikowane, podkreśla trudność w wykrywaniu subtelnych luk kryptograficznych w szeroko wdrożonym kodzie. Firma podkreśliła pilność sytuacji i doradziła użytkownikom migrację środków, podczas gdy ataki wciąż trwały.

W ciągu kilku dni firma zajmująca się analizą blockchaina, Galaxy, poinformowała, że zidentyfikowała trzy oddzielne fale ataków wymierzonych w użytkowników ColdCard. Ataki skutkowały kradzieżą ponad 2000 BTC o wartości przekraczającej 100 milionów dolarów w momencie raportowania. Galaxy następnie ostrzegła przed możliwą czwartą falą, szacując, że całkowite straty mogą potencjalnie osiągnąć około 130 milionów dolarów.

Incydent ten podkreśla fundamentalne ryzyko związane z portfelami sprzętowymi: utrzymywanie kluczy prywatnych offline nie eliminuje luk w oprogramowaniu używanym do ich generowania lub ochrony. Podważa również powszechnie akceptowane założenie, że samodzielne przechowywanie (self-custody) jest z natury bezpieczniejsze niż scentralizowane przechowywanie kryptowalut. Epizod ten pojawia się w obliczu szerszej kontroli bezpieczeństwa portfeli sprzętowych w całej branży, po latach debat nad ryzykiem związanym z łańcuchem dostaw, transparentnością oprogramowania układowego oraz odpowiedniością audytów bezpieczeństwa przeprowadzanych przez strony trzecie.

Atak na ColdCard wskazuje na szerszą transformację w dziedzinie cyberbezpieczeństwa. W miarę jak systemy AI stają się coraz bardziej biegłe w analizie kodu i identyfikowaniu subtelnych podatności, luki, które mogły pozostawać niewykryte przez lata, mogą stać się znacznie łatwiejsze do zlokalizowania i wykorzystania przez atakujących. Epizod ten prawdopodobnie zintensyfikuje trwające w branży dyskusje na temat metod formalnej weryfikacji, praktyk ciągłego audytu oraz ram odpowiedzialnego ujawniania dla oprogramowania układowego portfeli sprzętowych.

Dla użytkowników kryptowalut i deweloperów portfeli epizod ten potwierdza, że bezpieczeństwo zależy nie tylko od utrzymywania urządzeń offline, ale również od integralności oprogramowania układowego, bibliotek kryptograficznych i procesów generowania kluczy, które je wspierają.