最新ニュース
あなたへのおすすめ

AIがウォレットセキュリティを再構築している:Jameson Lopp氏、Coldcard盗難事件を受けて

著者Micah AbiodunMicah Abiodun 3分で読了
  • Jameson Lopp氏は、Coldcardの盗難事件は、大規模言語モデルが攻撃者と防御者の双方にとってソフトウェアの脆弱性を発見するコストを低下させていることを示していると述べています。
  • 疑われている欠陥は、一部のColdcardファームウェアバージョンにおける弱いシード生成に関わり、攻撃者がデバイスへの物理的なアクセスなしにウォレットを狙うことを可能にしました。
  • この事案は自己保管の失敗を意味するものではなく、むしろ独立したファームウェア監査、マルチシグ設定、複数のウォレットプロバイダーに信頼を分散することの重要性を強めています。

Casa共同創設者のJameson Lopp氏によると、8,300万ドル以上ものColdcardビットコイン盗難事件の背景にある欠陥は、単一のハードウェアウォレットの故障以上のものです。これはサイバーセキュリティにおけるより広範な変化を示しており、人工知能が攻撃者も防御者もソフトウェアの脆弱性を発見するために必要な時間を短縮しています。

The BlockのThe Starting Block podcastで、Lopp氏は、大規模言語モデル(LLM)がバグ発見のコストを最小限に抑えることで、ソフトウェアセキュリティを変革していると主張しました。

「大規模言語モデルの進歩は、セキュリティ環境を劇的に変化させています」と彼は述べ、Coldcard事件はこの現象の最初の例の一つであり、多くのウォレットに影響を与えることが予想されると主張しました。

両刃の剣となる競争

Lopp氏によれば、これはハードウェアの故障というよりも、セキュリティソフトウェアの変化の問題です。AI搭載のコード分析は、資金豊富なセキュリティチームだけの特権から、主流のものへと移行しました。その結果、攻撃者は開発者が脆弱性を発見する前に、公開されたコードリポジトリから見逃された脆弱性にアクセスできるようになりました。

CoinkiteのCEO、Rodolfo Novak氏も、ファームウェアバグに対する自身の責任を認めつつ、同じ結論に達しました。彼によると、この事件は「新しいAIパラダイムの厳しい現実」であり、AI支援監査は従来の手動監査よりもはるかに迅速に欠陥を発見できる能力を持っています。

驚くべきことに、Cryptopolitanの以前のレポートでは、Coinkiteがハッキングされる前に、コード分析に人工知能アプリケーションを採用していたことが言及されていました。

Tradingviewの報道によると、その分析では脆弱性を検出できなかったことが示されており、攻撃者も防御者も同様のAI技術にアクセス可能であるため、欠陥を最初に検出した側に有利に働くという事実が浮き彫りになりました。

デバイス内部で実際に何が悪かったのか

一部のColdcardファームウェアバージョンにおけるリカバリーウォレットキーの生成方法に起因して、脆弱性が発生しました。New York Postによって報道されたBlockのBitcoinエンジニアリングおよびセキュリティチームが共有した情報によると、脆弱なデバイスは、適切なランダム性を使用する代わりに、特定の予測可能なチップ情報(プロセッサのシリアル番号やクロックデータなど)を使用して数値を生成していました。

その結果、サイバー犯罪者はウォレットで使用されたリカバリーフレーズを再構築し、ウォレットに物理的にアクセスすることなく資金を盗むことができました。

欠陥のあるファームウェアは2021年3月に導入され、バージョン4.21のリリース時にのみ修正されました。According to Coinkite、単にファームウェアを更新しても問題は解決しません。欠陥のあるバージョンを使用してウォレットを作成した個人は、新しいリカバリーシードを生成し、以前使用されたシードフレーズと密接に関連しているため、資金を移動させる必要があります。

Galaxy Researchによると、7月30日、犯罪者は約40分で1,196のウォレットから1,082.65 BTCを盗むことに成功しました。その後、Alex Thorn氏がGalaxyで確認した最後の波を含む、さらに多くの攻撃が発生しました。この最後の波は、以前の攻撃が単一署名(single-sig)ユーザーのみを対象としていたのに対し、マルチ署名(multi-sig)ウォレット保有者に向けられているように見えました。

人気のビットコイン評論家、Guy Swann氏は、この事件を慎重な仮想通貨保有者にとって「ビットコイン史上最大の被害」と述べています。

「信頼するな、検証せよ」が限界を迎える場所

Lopp氏にとって、この侵害はビットコインの最もよく知られた原則の一つの限界も露呈しています:「信頼するな、検証せよ」。

「それは良いスローガンですが、複雑なソフトウェアとハードウェアの検証が人口の99.9%にとって単に実行可能ではないことを理解する必要があります」と彼は言いました。

Lopp氏によれば、ユーザーは最終的に情報を検証するために第三者を信頼するようになります。独自のウォレットの使用能力を放棄するのではなく、Lopp氏は、複数のハードウェアウォレットとソフトウェアアプリケーションを利用することで、信頼を分散させることをユーザーに推奨しています。

FoundationのCEO、Zach Herbert氏は、ポッドキャストで同じ意見を示し、1つのケースだけで自己保管が失敗したと結論付けるのは「非常に危険」だと述べています。むしろ、業界はセキュリティ慣行を改善する必要があると提案しています。

ARK Investに関連するLorenzo Valente氏は、多くのユーザーが単に取引所のカウンターパーティリスクを「ソフトウェアリスク、ハードウェアリスク、サプライチェーンリスク、フィッシングリスク、バックアップリスク」に置き換えただけだと主張しました。

独立した監査の必要性

この出来事は、ベンダーの自己レビューに完全に依存する代わりに、独立した第三者によるファームウェア監査を求める要求を再び引き起こしました。Cryptopolitanは最近、オープンソースコードが十分なセキュリティを提供しているかどうかを議論する記事を公開し、Coldcard事件はこの議論のさらなる証拠となっています。

Tangemの最高技術責任者(CTO)、Andrew Lazutkin氏によれば、公開アクセス可能なコードが安全であると見なすべきではありません。彼は「セキュリティは、強力なアーキテクチャ、徹底的なテスト、そして独立した検証から生まれます」と説明しました。

Lopp氏は、主要なハードウェアウォレットの開示が「12回」発生しており、それらのすべての出来事が業界の改善に貢献したと信じています。次に答えるべき質問は、CoinkiteがAI搭載ハッカーが次の脆弱性を発見する前に、約束された技術的な事後分析とより広範な独立したセキュリティ評価を実装するかどうかです。

 

これをお読みいただいているあなたは、すでに一歩先を行っています。当社のニュースレターでその先を行ってください。

よくある質問

Coldcard エクスプロイトで盗まれたビットコインの量は?

Galaxy Researchによると、7月30日の40分間に1,196アドレスから推定1,082.65 BTC(約7,000万ドル)が流出し、その後の一連の出来事で合計額は約8,300万ドルから8,900万ドルに達しました。

Coldcard の脆弱性は何が原因でしたか?

2021年3月の4.0.0リリースにさかのぼるファームウェアのエラーにより、デバイスが非秘密のチップデータ(シリアル番号やクロックなど)でシードされた弱いソフトウェア乱数生成器にフォールバックし、回復フレーズがブルートフォース攻撃で予測可能なレベルになっていました。

Coldcard ユーザーは今後どうすべきか?

Coinkite は、ファームウェアの更新だけでは不十分だと述べています。なぜなら、この脆弱性はリカバリーフレーズに付随するためです。影響を受けるユーザーは、パッチが適用されたファームウェア上で新しいシードを生成し、ビットコインを新しいウォレットへ移す必要があります。

ハードウェアウォレットベンダーは、独立したセキュリティ監査を受けるべきでしょうか?

専門家の間では、独立した監査は、オープンソースコード、責任ある開示プログラム、継続的なテストを含むより広範なセキュリティ戦略の一層として捉えられています。

エントロピー生成は外部認証を受けるべきでしょうか?

一部の研究者は、ウォレットベンダーがエントロピー生成手法が独立して検証または認証されたことをより強力に証明すべきだと主張しています。一方、他の人々は、認証だけでは実装エラーを完全に排除できず、安全なハードウェア設計、透明性のあるコードレビュー、継続的なセキュリティテストを補完するものであり、それらに取って代わるものではないと警告しています。

再現可能なファームウェアは必須となるべきでしょうか?

再現可能、あるいは決定論的なファームウェアビルドにより、デバイスにインストールされたファームウェアが公開されたソースコードと一致していることを誰でも検証できます。多くのビットコイン開発者は、ビルドプロセス中に隠されたまたは不正なコードが導入されるリスクを低減するため、再現可能なビルドを重要な透明性機能とみなしています。ただし、再現可能なファームウェアはすべての脆弱性を防止するものではありません。

この記事をシェア

免責事項。 本情報は取引助言ではありません。Cryptopolitan.com は、本ページに記載された情報に基づいて行われた投資に対して一切の責任を負いません。投資判断を下す前に、独自の調査を行うか、資格を有する専門家にご相談することを強く推奨します。

Micah Abiodun

Micah Abiodun

マイカ・アビオドゥンは、タリン工科大学(TalTech)で取得した環境工学および管理(MSc)の知識を活かし、Cryptopolitan でコンテンツの質を高め、価格予測ニュースを提供しています。暗号通貨メディア業界で7年目を迎える彼は、主要な暗号資産、アルトコイン、DeFi、ステーブルコイン、マクロトレンド、そして新興技術について幅広く取り上げています。

もっと見る… ニュース