コールドカード盗難事件を受け、ジェイムソン・ロップ氏はAIがウォレットのセキュリティを変革しつつあると語る。

- ジェイムソン・ロップ氏は、コールドカードの盗難事件は、大規模な言語モデルが攻撃者と防御者の両方にとってソフトウェアの脆弱性を発見するコストをいかに低下させているかを示していると述べている。.
- 疑われる脆弱性は、一部のColdcardファームウェアバージョンにおけるシード生成の弱さであり、攻撃者がデバイスに物理的にアクセスすることなくウォレットを標的にできる可能性があった。.
- 今回のdent 、自己管理が失敗したことを意味するものではないが、独立しdent ファームウェア監査、マルチシグの設定、そして複数のウォレットプロバイダー間で信頼を分散させることの重要性を改めて示すものである。.
コールドカードによる8300万ドル以上の bitcoin 盗難事件の根本原因は、単なるハードウェアウォレットの不具合にとどまらないと、Casaの共同創設者であるジェイムソン・ロップ氏は述べている。これはサイバーセキュリティにおけるより広範な変化を示しており、人工知能の発展によって、攻撃者と防御者の両方がソフトウェアの脆弱性を発見するのに必要な時間が短縮されていることを示唆している。.
The Blockの ポッドキャスト「The Starting Block」、Lopp氏は、大規模言語モデル(LLM)がバグ発見のコストを最小限に抑えることで、ソフトウェアセキュリティを変革していると主張した。
「大規模言語モデルの進歩は、セキュリティの状況を劇的に変化させている」と彼は述べ、コールドカードdent その現象の最初の例の一つであり、多くのウォレットに影響を与えることが予想されると主張した。.
両刃の剣となるレース
Lopp氏によれば、これはハードウェアの不具合というよりも、セキュリティソフトウェアの変化に起因する問題だという。かつては資金力のあるセキュリティチームだけが利用できたAIを活用したコード分析は、今や主流となっている。その結果、攻撃者は開発者が発見する前に、公開されているコードリポジトリにアクセスして、見落とされた脆弱性を発見できるようになった。.
CoinkiteのCEOであるロドルフォ・ノヴァク氏も、ファームウェアのバグに関する自身の責任を認めつつ、同様の結論に至った。同氏によれば、今回のdent 「新たなAIパラダイムの厳しい現実」であり、AIを活用した監査は従来の手動監査よりもはるかに迅速に欠陥を発見できるという。.
驚くべきことに、 Cryptopolitan 前回のレポートで、Coinkiteがハッキングされる前に人工知能アプリケーションを使ってコードを分析していたと述べていた。.
Tradingviewの報道によると、その分析では脆弱性を検出できなかった。これは、攻撃側と防御側の両方が同様のAI技術を利用できるため、最初に脆弱性を検出した側が有利になるという事実を浮き彫りにしている。
デバイス内部で実際に何が問題だったのか
この脆弱性は、一部のColdcardファームウェアバージョンにおけるリカバリウォレットキーの生成方法に起因するものです。ニューヨーク・ポスト紙が報じた、Block社の Bitcoin エンジニアリングおよびセキュリティチームが共有した情報によると、脆弱性のあるデバイスは、適切な乱数生成方法を用いる代わりに、プロセッサのシリアル番号やクロックデータといった、ある程度予測可能なチップ情報を使用してキーを生成していました。.
その結果、サイバー犯罪者はウォレットで使用されている復旧フレーズを復元し、ウォレットに物理的にアクセスすることなく資金を盗むことができた。.
欠陥のあるファームウェアは2021年3月に導入され、バージョン4.21のリリースでようやく修正されました。Coinkite によると、ファームウェアをアップデートするだけでは問題は解決しません。この脆弱性は以前使用されていたシードフレーズと密接に関連しているため、欠陥のあるバージョンを使用してウォレットを作成したユーザーは、新しいリカバリーシードを生成して資金を送金する必要があります。
Galaxy Researchによると、7月30日、犯罪者たちは約40分で1,196のウォレットから1,082.65BTCを盗み出した。その後も攻撃は続き、GalaxyのAlex Thorn氏が確認した最後の攻撃は、以前のシングルシグユーザーのみを標的とした攻撃とは異なり、マルチシグウォレットの保有者を狙ったものだったようだ。.
人気 Bitcoin 評論家のガイ・スワン氏は、今回のdent 仮想通貨の慎重な保有者にとって「 bitcoin 史上最悪の打撃」だと述べた。.
「信用するな、検証せよ」が通用しなくなる場所
ロップ氏にとって、今回の情報漏洩は、 Bitcoinの最もよく知られた原則の一つである「信用するな、検証せよ」の限界をも露呈させた。
「それは良いスローガンだが、複雑なソフトウェアやハードウェアの検証は、人口の99.9%にとって現実的ではないということを理解しなければならない」と彼は述べた。
Lopp氏によれば、ユーザーは最終的に第三者機関に情報の検証を委ねることになるという。Lopp氏は、ユーザーが自身のウォレットを使用する権利を放棄するのではなく、複数のハードウェアウォレットやソフトウェアアプリケーションを利用することで、信頼を分散させることを推奨している。.
FoundationのCEOであるザック・ハーバート氏もポッドキャストで同様の意見を述べ、たった1つの事例だけを根拠に自己管理が失敗したと結論づけるのは「非常に危険だ」と語った。むしろ、業界はセキュリティ対策を改善する必要があると指摘した。.
ARK Investに関係するロレンツォ・ヴァレンテ氏は、多くのユーザーが単に取引所の取引相手リスクを「ソフトウェアリスク、ハードウェアリスク、サプライチェーンリスク、フィッシングリスク、バックアップリスク」と交換しただけだと主張した。
dent 監査の必要性
今回の事件は、ベンダーによる自己監査に全面的に頼るのではなく、独立したdent 機関によるファームウェア監査を求める声を再び高めた。Cryptopolitan Cryptopolitan 最近、オープンソースコードが十分なセキュリティを提供しているかどうかを論じた記事を掲載したが、Coldcardのdent この主張を裏付けるさらなる証拠となる。.
Tangemの最高技術責任者であるアンドリュー・ラズトキン氏によると、一般に公開されているコードは安全であると想定すべきではない。同氏は、「セキュリティは、tronなアーキテクチャ、徹底的なテスト、そして独立しdent 検証によって実現される」と説明している。
Lopp氏は、主要なハードウェアウォレットの脆弱性が「12回」も漏洩したと述べ、それらのdentすべてが業界の改善に貢献したと考えていると語った。次に問われるべきは、Coinkiteが約束した技術的な事後検証と、より広範なdent したセキュリティ評価を、AIを活用したハッカーが次の脆弱性を発見する前に実施するかどうかである。.
仮想通貨ニュースを読むだけでなく、理解を深めましょう。ニュースレターにご登録ください。 無料です。
よくある質問
Coldcardの不正攻撃で盗まれた bitcoin 総額はいくらですか?
Galaxy Researchの推計によると、7月30日の40分間に1,196のアドレスから1,082.65BTC(約7,000万ドル相当)が流出し、その後の流出によって累計流出額は約8,300万ドルから8,900万ドルに達した。.
Coldcardの脆弱性の原因は何だったのか?
2021年3月にリリースされたファームウェア4.0.0の不具合により、デバイスはシリアル番号やクロックなどの非機密チップデータによってシードされる脆弱なソフトウェア乱数生成器にフォールバックしてしまい、総当たり攻撃で解読可能なほど予測可能なリカバリフレーズを生成していた。.
Coldcardのオーナーは今、何をすべきでしょうか?
Coinkiteによると、ファームウェアのアップデートだけでは不十分で、脆弱性はリカバリーフレーズにまで及んでいるため、影響を受けるユーザーはパッチ適用済みのファームウェア上で新しいシードを生成し、 bitcoin を新しいウォレットに移動する必要があるとのことだ。.
ハードウェアウォレットのベンダーは、dent したセキュリティ監査を受けるべきでしょうか?
専門家は一般的に、独立しdent 監査を、オープンソースコード、責任ある情報開示プログラム、継続的なテストなどを含む、より広範なセキュリティ戦略の一要素と捉えている。.
エントロピー生成は外部機関による認証を受けるべきでしょうか?
一部の研究者は、ウォレットベンダーは、自社のエントロピー生成方法がdentした機関によってtronまたは認証されていることを示す、より強力な証拠を提示すべきだと主張している。一方、認証だけでは実装上のエラーを排除することはできず、安全なハードウェア設計、透明性のあるコードレビュー、継続的なセキュリティテストを補完するものであり、それらに取って代わるものではないと警告する研究者もいる。.
再現可能なファームウェアは必須となるべきか?
再現可能、または決定論的なファームウェアビルドにより、デバイスにインストールされているファームウェアが公開されているソースコードと一致することを誰でも検証できます。多くの Bitcoin 開発者は、再現可能なビルドを重要な透明性機能と考えています。なぜなら、ビルドプロセス中に隠されたコードや不正なコードが導入されるリスクを軽減するからです。しかし、再現可能なファームウェアはすべての脆弱性を防ぐわけではありません。
免責事項。 提供される情報は取引アドバイスではありません。Cryptopolitan.com Cryptopolitan、 このページで提供される情報に基づいて行われた投資について一切の責任を負いません。tronお勧めしますdent 調査や資格のある専門家への相談を

マイカ・アビオドゥン
ミカ・アビオドゥンは、タリン工科大学(TalTech)で取得した環境工学・経営学修士号(MSc)を活かし、 Cryptopolitanでコンテンツや価格予測ニュースを磨き上げています。暗号通貨メディア業界で7年目を迎える彼は、主要な暗号通貨、アルトコイン、 DeFi、ステーブルコイン、マクロトレンド、そして新興テクノロジーを幅広くカバーしています。
















