ULTIME NOTIZIE
SELEZIONATO PER TE

L'AI sta rimodellando la sicurezza dei portafogli, afferma Jameson Lopp dopo i furti di Coldcard

DiMicah AbiodunMicah Abiodun 3 min di lettura
  • Jameson Lopp sostiene che i furti di Coldcard dimostrano come i modelli linguistici su larga scala stiano riducendo il costo della ricerca di vulnerabilità software sia per gli attaccanti che per i difensori.
  • La presunta falla riguardava una debole generazione del seed in alcune versioni del firmware di Coldcard, permettendo agli attaccanti di colpire i portafogli senza accesso fisico ai dispositivi.
  • L'incidente non significa che l'autocustodia abbia fallito, ma rafforza l'argomento a favore di audit indipendenti del firmware, configurazioni multisig e della diffusione della fiducia tra più fornitori di portafogli.

La falla dietro ai furti di bitcoin Coldcard per oltre 83 milioni di dollari riguarda più di un singolo guasto di un hardware wallet, secondo Jameson Lopp, co-fondatore di Casa. Mostra un cambiamento più ampio nella cybersecurity, con l'intelligenza artificiale che riduce il tempo necessario sia agli attaccanti che ai difensori per scoprire le vulnerabilità del software.

Nel podcast The Starting Block di The Block, Lopp ha affermato che i modelli linguistici di grandi dimensioni (LLM) stanno cambiando la sicurezza del software riducendo al minimo il costo della scoperta di bug.

«I progressi nei modelli linguistici di grandi dimensioni stanno cambiando drasticamente il panorama della sicurezza», ha detto, sostenendo che l'incidente Coldcard è uno dei primi esempi di questo fenomeno, che si prevede avrà ramificazioni per molti portafogli.

Una gara che taglia da entrambe le parti

Secondo Lopp, si tratta meno di un malfunzionamento dell'hardware che di un cambiamento nel software di sicurezza. Da privilegio esclusivo di team di sicurezza ben finanziati, l'analisi del codice basata sull'AI è diventata mainstream. Di conseguenza, gli attaccanti possono ora accedere ai repository di codice pubblico per trovare vulnerabilità non rilevate prima che gli sviluppatori le scoprano.

Il CEO di Coinkite, Rodolfo Novak, è giunto alla stessa conclusione, riconoscendo la propria responsabilità riguardo al bug del firmware. Secondo lui, l'incidente è «una realtà sobria del nuovo paradigma AI», con audit assistiti dall'AI in grado di scoprire difetti molto più velocemente degli audit manuali tradizionali.

Sorprendentemente, nel suo rapporto precedente, Cryptopolitan ha menzionato che Coinkite aveva impiegato un'applicazione di intelligenza artificiale per analizzare il suo codice prima di essere hackerato.

Come riportato da Tradingview, quell'analisi non è stata in grado di rilevare la debolezza, sottolineando il fatto che sia gli attaccanti che i difensori hanno accesso a tecnologie AI simili, il che conferisce un vantaggio a chi rileva la falla per primo.

Cosa è andato effettivamente storto all'interno del dispositivo

La debolezza è emersa a causa del metodo di generazione delle chiavi di recupero del portafoglio in alcune versioni del firmware Coldcard. Secondo le informazioni condivise dal team di ingegneria e sicurezza Bitcoin di Block, riportate dal New York Post, i dispositivi vulnerabili impiegavano determinate informazioni prevedibili del chip (come il numero di serie del processore e i dati dell'orologio) invece di utilizzare una corretta casualità nella generazione dei numeri.

Di conseguenza, i criminali informatici sono stati in grado di ricostruire le frasi di recupero utilizzate nei portafogli e di rubare i fondi senza accedere fisicamente al portafoglio.

Il firmware difettoso è stato introdotto nel marzo 2021 ed è stato riparato solo con il rilascio della versione 4.21. Secondo Coinkite, semplicemente aggiornare il firmware non risolve il problema. Gli individui che hanno creato portafogli utilizzando le versioni difettose dovrebbero generare un nuovo seed di recupero e trasferire i propri fondi, poiché la vulnerabilità è strettamente connessa alla frase di recupero precedentemente utilizzata.

Galaxy Research ha dichiarato che il 30 luglio i criminali sono riusciti a rubare 1.082,65 BTC da 1.196 portafogli in circa 40 minuti. Successivamente, si sono verificati altri attacchi, inclusa l'ultima ondata vista da Alex Thorn di Galaxy, che sembrava essere diretta verso i titolari di portafogli multi-firma, a differenza degli attacchi precedenti che erano mirati esclusivamente agli utenti single-sig.

Il popolare commentatore di bitcoin Guy Swann ha dichiarato che l'incidente è «il colpo peggiore nella storia di bitcoin» per i proprietari cauti di questa valuta virtuale.

Dove «non fidarti, verifica» finisce

Per Lopp, la violazione espone anche i limiti di uno dei principi più noti di Bitcoin: «Non fidarti, verifica».

«È un buon mantra», ha detto, «ma devi capire che la verifica di software e hardware complessi è semplicemente non fattibile per il 99,9% della popolazione».

Secondo Lopp, gli utenti alla fine riporranno la loro fiducia in una terza parte per convalidare le informazioni. Invece di rinunciare alla capacità di utilizzare i propri portafogli, Lopp sostiene che gli utenti dovrebbero diversificare la propria fiducia utilizzando più hardware wallet e applicazioni software.

Zach Herbert, CEO di Foundation, ha espresso la stessa opinione nel podcast, affermando che è «davvero pericoloso» concludere che l'auto-custodia sia fallita considerando un solo caso. Al contrario, suggerisce che il settore deve migliorare le sue pratiche di sicurezza.

Lorenzo Valente, associato ad ARK Invest, ha affermato che molti utenti hanno semplicemente scambiato il rischio di controparte degli exchange con «rischio software, rischio hardware, rischio della catena di approvvigionamento, rischio di phishing, rischio di backup».

Il caso per audit indipendenti

Questo episodio ha nuovamente innescato la richiesta di audit del firmware da parte di una parte indipendente invece di fare affidamento totale sulla revisione autonoma del fornitore. Cryptopolitan ha recentemente pubblicato un articolo che discute se il codice open-source presenti una sicurezza adeguata, e l'incidente Coldcard è ulteriore prova di questa argomentazione.

Secondo Andrew Lazutkin, Chief Technology Officer di Tangem, il codice pubblicamente accessibile non dovrebbe essere assunto come sicuro. Come ha spiegato, «La sicurezza deriva da un'architettura solida, da test approfonditi e da una verifica indipendente».

Lopp ha commentato che le principali divulgazioni di hardware wallet erano avvenute «una dozzina di volte» e credeva che tutti quegli incidenti avessero contribuito al miglioramento del settore. La prossima domanda a cui bisogna rispondere è se Coinkite implementerà il suo post-mortem tecnico promesso e valutazioni di sicurezza indipendenti più diffuse prima che gli hacker abilitati all'AI scoprano la prossima debolezza.

 

Se stai leggendo questo, sei già avanti. Resta così con la nostra newsletter.

Domande frequenti

Quanto bitcoin è stato rubato nell'exploit di Coldcard?

Galaxy Research ha stimato che 1.082,65 BTC, del valore di circa 70 milioni di dollari, siano stati drenati da 1.196 indirizzi in una finestra di 40 minuti il 30 luglio; ondate successive hanno portato il totale cumulativo a circa 83-89 milioni di dollari.

Cosa ha causato la vulnerabilità di Coldcard?

Un errore nel firmware risalente al rilascio 4.0.0 di marzo 2021 ha fatto sì che i dispositivi ricorressero a un generatore di numeri casuali software debole, inizializzato con dati non segreti del chip come il numero seriale e l'orologio, producendo frasi di recupero prevedibili abbastanza da essere brute-forzate.

Cosa dovrebbero fare ora i proprietari di Coldcard?

Coinkite afferma che aggiornare il firmware non è sufficiente, poiché la vulnerabilità segue la frase di recupero; gli utenti interessati devono generare un nuovo seed su firmware patchato e trasferire i propri bitcoin nel nuovo portafoglio.

I fornitori di hardware wallet dovrebbero sottoporsi a audit di sicurezza indipendenti?

Gli esperti considerano generalmente gli audit indipendenti come uno strato in una strategia di sicurezza più ampia, che include anche codice open-source, programmi di divulgazione responsabile e test continui.

La generazione dell'entropia dovrebbe essere certificata esternamente?

Alcuni ricercatori sostengono che i fornitori di portafogli dovrebbero fornire prove più solide che i loro metodi di generazione dell'entropia siano stati validati o certificati in modo indipendente. Altri avvertono che la certificazione da sola non può eliminare errori di implementazione e dovrebbe complementare, non sostituire, un design hardware sicuro, una revisione trasparente del codice e test di sicurezza continui.

Il firmware riproducibile dovrebbe diventare obbligatorio?

Le build di firmware riproducibili, o deterministici, consentono a chiunque di verificare che il firmware installato su un dispositivo corrisponda al codice sorgente rilasciato pubblicamente. Molti sviluppatori Bitcoin considerano i build riproducibili una caratteristica importante per la trasparenza, in quanto riducono il rischio che durante il processo di build venga introdotto codice nascosto o non autorizzato. Tuttavia, il firmware riproducibile non previene tutte le vulnerabilità,

Condividi questo articolo

Disclaimer. Le informazioni fornite non costituiscono consulenza finanziaria. Cryptopolitan.com non si assume alcuna responsabilità per eventuali investimenti basati sulle informazioni presenti in questa pagina. Si raccomanda vivamente di effettuare ricerche autonome e/o consultare un professionista qualificato prima di prendere qualsiasi decisione di investimento.

Micah Abiodun

Micah Abiodun

Micah Abiodun utilizza al meglio la sua laurea magistrale in Ingegneria Ambientale e Gestione (MSc) presso l'Università Tecnologica di Tallinn (TalTech) per affinare le notizie su contenuti e previsioni dei prezzi su Cryptopolitan. Ora al suo 7° anno nello spazio mediatico crypto, copre le principali criptovalute, altcoin, DeFi, stablecoin, trend macroeconomici e tecnologie emergenti.

ALTRE NOTIZIE …