أحدث الأخبار
مختار لك

الذكاء الاصطناعي يعيد تشكيل أمن المحافظ، يقول جيمسون لوب بعد سرقات Coldcard

بقلمميكاه أبيودونميكاه أبيودون 3 دقائق قراءة
  • يقول جيمسون لوب إن سرقات Coldcard توضح كيف تقلل نماذج اللغة الكبيرة من تكلفة اكتشاف ثغرات البرمجيات لكل من المهاجمين والمدافعين.
  • شمل العيب المشتبه به توليد بذرة ضعيفة في بعض إصداراتfirmware الخاصة بـ Coldcard، مما سمح للمهاجمين باستهداف المحافظ دون الحاجة للوصول المادي إلى الأجهزة.
  • لا يعني الحادث أن الحفظ الذاتي قد فشل، بل يعزز حجة إجراء مراجعات مستقلة للبرامج الثابتة، وإعدادات التوقيع المتعدد، وتوزيع الثقة عبر أكثر من مزود واحد للمحافظ.

وفقاً لجيمسون لوب، المؤسس المشارك لشركة Casa، فإن العيب وراء سرقات بيتكوين بقيمة أكثر من 83 مليون دولار من محافظ Coldcard يتعلق بأكثر من فشل محفظة صلبة واحدة. فهو يظهر تغييراً أوسع في أمن السيبراني، حيث يقلل الذكاء الاصطناعي من الوقت اللازم لكل من المهاجمين والمدافعين لكشف ثغرات البرمجيات.

في بودكاست The Starting Block التابع لـ The Block، زعم Lopp أن نماذج اللغات الكبيرة (LLMs) تغير أمن البرمجيات من خلال تقليل تكلفة اكتشاف الأخطاء البرمجية.

وقال: «تقدمات نماذج اللغات الكبيرة تغير المشهد الأمني بشكل جذري»، زاعماً أن حادثة Coldcard هي واحدة من أولى الأمثلة على هذه الظاهرة، والتي من المتوقع أن يكون لها آثار على العديد من المحافظ.

سباق يقطع الطريق للطرفين

وفقاً لـ Lopp، فإن الأمر أقل من كونها عطلاً في الأجهزة بل تغييراً في برمجيات الأمن. فقد انتقل تحليل الكود المدعوم بالذكاء الاصطناعي من كونه امتيازاً حصرياً لفرق الأمن الممولة جيداً إلى التيار الرئيسي. ونتيجة لذلك، يمكن للمهاجمين الآن الوصول إلى مستودعات الكود العام لاكتشاف الثغرات التي فاتت المطورين قبل أن يكتشفوها هم.

وصل رودولفو نوفاك، الرئيس التنفيذي لشركة Coinkite، إلى نفس الاستنتاج مع الإقرار بمسؤوليته فيما يتعلق بخلل البرنامج الثري. ووفقاً له، فإن الحادثة هي «واقع قاسٍ للنموذج الجديد للذكاء الاصطناعي»، حيث يمكن للمراجعات المدعومة بالذكاء الاصطناعي اكتشاف العيوب بسرعة أكبر بكثير من المراجعات اليدوية التقليدية.

ومما يثير الدهشة، ذكرت Cryptopolitan في تقريرها السابق أن Coinkite كانت قد وظفت تطبيق ذكاء اصطناعي لتحليل البرمجة الخاصة بها قبل أن يتم اختراقها.

وكما أفاد Tradingview، لم يتمكن هذا التحليل من اكتشاف الضعف، مما يسلط الضوء على حقيقة أن كل من المهاجمين والمدافعين لديهم وصول إلى تقنيات الذكاء الاصطناعي المماثلة، مما يمنح ميزة لمن يكتشف العيب أولاً.

ما حدث خطأ فعلياً داخل الجهاز

نشأ الضعف بسبب طريقة توليد مفاتيح استرداد المحفظة في بعض إصدارات برنامج Coldcard الثري. ووفقاً للمعلومات التي شاركها فريق هندسة وأمن بيتكوين في Block، كما أفادت صحيفة نيويورك بوست، استخدمت الأجهزة المعرضة للخطر معلومات رقاقة قابلة للتنبؤ (مثل رقم تسلسل المعالج وبيانات الساعة) بدلاً من استخدام العشوائية المناسبة في توليد الأرقام.

ونتيجة لذلك، تمكن مجرمو الإنترنت من إعادة بناء عبارات الاسترداد المستخدمة في المحافظ وسرقة الأموال دون الوصول المادي إلى المحفظة.

تم إدخال البرنامج الثري المعيب في مارس 2021، وتم إصلاحه فقط في إصدار الإصدار 4.21. According to Coinkite، مجرد تحديث البرنامج الثري لا يحل المشكلة. يجب على الأفراد الذين أنشأوا محافظ باستخدام الإصدارات المعيبة إنشاء بذرة استرداد جديدة ونقل أموالهم، حيث أن الثغرة مرتبطة ارتباطاً وثيقاً بعبارة الاسترداد المستخدمة سابقاً.

أشارت Galaxy Research إلى أنه في 30 يوليو، نجح المجرمون في سرقة 1,082.65 BTC من 1,196 محفظة في حوالي 40 دقيقة. بعد ذلك، وقعت هجمات أخرى، بما في ذلك الموجة الأخيرة التي رآها أليكس ثورن من Galaxy، والتي بدت موجهة نحو مالكي المحافظ متعددة التوقيع (multi-sig) على عكس الهجمات السابقة التي استهدفت فقط المستخدمين الفرديين (single-sig).

صرح المعلق الشهير على بيتكوين، غاي سوان، بأن الحادثة هي «أسوأ ضربة في تاريخ بيتكوين» للمالكين الحذرين للعملة الافتراضية.

حيث ينتهي مبدأ «لا تثق، تحقق»

بالنسبة لـ Lopp، فإن الاختراق يكشف أيضاً عن حدود أحد أشهر مبادئ بيتكوين: «لا تثق، تحقق».

وقال: «إنه شعار جيد»، «ولكن عليك أن تفهم أن التحقق من صحة البرمجيات والأجهزة المعقدة ليس ممكناً بالنسبة لـ 99.9% من السكان».

ووفقاً لـ Lopp، سيضع المستخدمون في النهاية ثقتهم في طرف ثالث للتحقق من المعلومات. وبدلاً من التخلي عن القدرة على استخدام محافظهم الخاصة، يدعو Lopp المستخدمين إلى تنويع ثقتهم من خلال استخدام محافظ صلبة متعددة وتطبيقات برمجية.

عبر زاك هربرت، الرئيس التنفيذي لشركة Foundation، عن الرأي نفسه في البودكاست، قائلاً إنه «خطير جداً» الاستنتاج بأن الحفظ الذاتي قد فشل بناءً على حالة واحدة فقط. وعلى العكس من ذلك، يقترح أن الصناعة بحاجة إلى تحسين ممارساتها الأمنية.

ادعى لورينزو فالنتي، المرتبط بـ ARK Invest، أن العديد من المستخدمين قاموا ببساطة بتداول مخاطر الطرف المقابل في البورصة مقابل «مخاطر البرمجيات، مخاطر الأجهزة، مخاطر سلسلة التوريد، مخاطر التصيد، مخاطر النسخ الاحتياطي».

الحجة من أجل المراجعات المستقلة

أثار هذا الحدث مرة أخرى الطلب على مراجعات البرنامج الثري من قبل طرف مستقل بدلاً من الاعتماد الكلي على المراجعة الذاتية من قبل البائع. نشرت Cryptopolitan مؤخراً مقالاً يناقش ما إذا كان الكود مفتوح المصدر يوفر أماناً كافياً، وحادثة Coldcard هي دليل إضافي على هذا الحجة.

ووفقاً لأندريه لازوتكين، الرئيس التكنولوجي في Tangem، لا ينبغي افتراض أن الكود المتاح للعامة آمن. وشرح قائلاً: «الأمان يأتي من بنية قوية، واختبار شامل، وتحقق مستقل».

علّق Lopp بأن الإفصاحات الرئيسية عن محافظ الأجهزة الصلبة قد حدثت «عشر مرات» واعتقد أن جميع تلك الحوادث ساهمت في تحسين الصناعة. السؤال التالي الذي يحتاج إلى إجابة هو ما إذا كانت Coinkite ستطبق ما وعدت به من مراجعة فنية بعد الحادث وتقييمات أمنية مستقلة أوسع نطاقاً قبل أن يكتشف المهاجمون المدعومون بالذكاء الاصطناعي العيب التالي.

 

أذكى العقول في عالم العملات الرقمية يقرأون بالفعل نشرتنا الإخبارية. هل تريد الانضمام؟ انضم إليهم.

الأسئلة الشائعة

كم مقدار البتكوين المسروق في عملية استغلال Coldcard؟

قدّرت Galaxy Research أن 1,082.65 BTC، بقيمة حوالي 70 مليون دولار، سُرقت من 1,196 عنوانًا خلال نافذة زمنية مدتها 40 دقيقة في 30 يوليو، ثم رفعت الموجات اللاحقة الإجمالي التراكمي إلى ما يقرب من 83 مليون دولار إلى 89 مليون دولار.

ما الذي تسبب في ثغرة Coldcard؟

خطأ في البرنامج الثابت يعود إلى إصدار 4.0.0 الصادر في مارس 2021 جعل الأجهزة تعود إلى مولد أرقام عشوائية برمجية ضعيفة تُزرع ببيانات رقاقة غير سرية مثل الرقم التسلسلي والساعة، مما أنتج عبارات استعادة يمكن التنبؤ بها بما يكفي لكسرها عن طريق القوة الغاشمة.

ماذا يجب على مالكي Coldcard فعله الآن؟

تقول Coinkite إن تحديث البرنامج الثابت ليس كافياً، لأن العيب يتبع عبارة الاسترداد؛ لذا يجب على المستخدمين المتأثرين توليد بذرة جديدة على برنامج ثابت مُصلح ونقل عملاتهم الرقمية إلى المحفظة الجديدة.

هل ينبغي أن تخضع موفرو محافظ الأجهزة لمراجعات أمنية مستقلة؟

يرى الخبراء عموماً أن المراجعات المستقلة هي طبقة واحدة ضمن استراتيجية أوسع تشمل الكود مفتوح المصدر، وبرامج الإفصاح المسؤول، والاختبار المستمر.

هل ينبغي اعتماد توليد العشوائية من قبل جهة خارجية؟

يجادل بعض الباحثين بأن موفري المحافظ يجب أن يقدموا أدلة أقوى على أن طرق توليد العشوائية لديهم قد تم التحقق منها أو اعتمادها بشكل مستقل. في المقابل، يحذر آخرون من أن الاعتماد وحده لا يمكنه القضاء على أخطاء التنفيذ، ويجب أن يكمل بدلاً من أن يحل محل تصميم الأجهزة الآمن، ومراجعة الشفافية للكود، واختبارات الأمان المستمرة.

هل ينبغي جعل إعادة إنتاج البرنامج الثافت إلزامية؟

تسمح عمليات بناء الثبات (أو الحتمية) للبرامج الثابتة لأي شخص بالتحقق من مطابقة البرنامج الثابت المثبت على الجهاز مع الكود المصدري المنشور علنًا. يعتبر العديد من مطوري بيتكوين أن البناء القابل للتكرار ميزة شفافية مهمة لأنه يقلل من خطر إدخال كود مخفي أو غير مصرح به أثناء عملية البناء. ومع ذلك، لا تمنع البرامج الثابتة القابلة لإعادة الإنتاج جميع نقاط الضعف،

شارك هذه المقالة

إخلاء مسؤولية. المعلومات المقدمة ليست نصيحة تداول. Cryptopolitan.com لا تتحمل أي مسؤولية عن أي استثمارات تُجرى بناءً على المعلومات الواردة في هذه الصفحة. نوصي بشدة بإجراء بحث مستقل و/أو الاستعانة بمستشار مؤهل قبل اتخاذ أي قرارات استثمارية.

ميكاه أبيودون

ميكاه أبيودون

يستفيد ميكاه أبيودون بشكل جيد من دراسته في الهندسة البيئية والإدارة (ماجستير) في جامعة تالين للتكنولوجيا (TalTech) لصقل محتوى أخبار التنبؤ بالأسعار في موقع Cryptopolitan. وفي عامه السابع في مجال وسائل الإعلام المشفرة، يغطي العملات الرقمية الرئيسية، والعملات البديلة، والتمويل اللامركزي، والعملات المستقرة، والاتجاهات الاقتصادية الكلية، والتقنيات الناشئة.

المزيد من الأخبار