ÚLTIMAS NOTÍCIAS
SELECIONADO PARA VOCÊ

A inteligência artificial está remodelando a segurança das carteiras digitais, afirma Jameson Lopp após roubos da Coldcard

PorMicah AbiodunMicah Abiodun Tempo de leitura: 3 minutos
  • Jameson Lopp afirma que os roubos da Coldcard mostram como os grandes modelos de linguagem estão reduzindo o custo de encontrar vulnerabilidades de software tanto para atacantes quanto para defensores.
  • A falha suspeita envolvia a geração de sementes fracas em algumas versões de firmware da Coldcard, permitindo que invasores visassem carteiras sem acesso físico aos dispositivos.
  • Odent não significa que a autocustódia tenha falhado, mas reforça a necessidade de auditoriasdent de firmware, configurações multisig e distribuição da confiança entre mais de um provedor de carteira.

Segundo Jameson Lopp, cofundador da Casa, a falha por trás de mais de US$ 83 milhões em roubos bitcoin da Coldcard vai além de uma simples falha em uma carteira de hardware. Ela revela uma mudança mais ampla na segurança cibernética, com a inteligência artificial reduzindo o tempo necessário para que tanto atacantes quanto defensores descubram vulnerabilidades de software.

No podcast The Starting Block, Lopp afirmou que os grandes modelos de linguagem (LLMs, na sigla em inglês) estão mudando a segurança de software ao minimizar o custo de descoberta de bugs.

“Os avanços em modelos de linguagem de grande porte estão mudando drasticamente o cenário da segurança”, disse ele, alegando que odent com a Coldcard é um dos primeiros exemplos do fenômeno, que deverá ter ramificações para muitas carteiras digitais.

Uma corrida que tem dois lados

Segundo Lopp, o problema não é tanto o mau funcionamento do hardware, mas sim a mudança no software de segurança. A análise de código com inteligência artificial, que antes era privilégio exclusivo de equipes de segurança bem financiadas, tornou-se comum. Como resultado, os atacantes agora podem acessar repositórios de código públicos em busca de vulnerabilidades não detectadas antes mesmo que os desenvolvedores as encontrem.

O CEO da Coinkite, Rodolfo Novak, chegou à mesma conclusão ao reconhecer sua responsabilidade em relação à falha de firmware. Segundo ele, odent é “uma realidade sóbria do novo paradigma da IA”, com auditorias assistidas por IA sendo capazes de descobrir falhas muito mais rapidamente do que as auditorias manuais tradicionais.

Surpreendentemente, em seu relatório anterior, Cryptopolitan mencionou que a Coinkite havia utilizado um aplicativo de inteligência artificial para analisar seu código antes de ser hackeada.

Conforme relatado pela Tradingview, essa análise não conseguiu detectar a vulnerabilidade, evidenciando o fato de que tanto atacantes quanto defensores têm acesso a tecnologias de IA semelhantes, o que confere vantagem a quem detectar a falha primeiro.

O que exatamente deu errado dentro do dispositivo?

A vulnerabilidade surgiu devido ao método de geração de chaves de recuperação de carteira em algumas versões de firmware do Coldcard. De acordo com informações compartilhadas pela equipe de engenharia e segurança de Bitcoin da Block, relatadas pelo New York Post, os dispositivos vulneráveis ​​empregavam certas informações previsíveis do chip (como o número de série do processador e os dados do clock) em vez de usar aleatoriedade adequada na geração dos números.

Como resultado, os cibercriminosos conseguiram reconstruir as frases de recuperação usadas nas carteiras digitais e roubar os fundos sem ter acesso físico às carteiras.

O firmware defeituoso foi introduzido em março de 2021 e corrigido apenas na versão 4.21. De acordo com a Coinkite, simplesmente atualizar o firmware não resolve o problema. Usuários que criaram carteiras utilizando as versões com falha devem gerar uma nova frase de recuperação e transferir seus fundos, visto que a vulnerabilidade está intimamente ligada à frase de recuperação utilizada anteriormente.

A Galaxy Research afirmou que, em 30 de julho, criminosos conseguiram roubar 1.082,65 BTC de 1.196 carteiras em cerca de 40 minutos. Depois disso, ocorreram mais ataques, incluindo a última onda observada por Alex Thorn, da Galaxy, que parece ter sido direcionada a titulares de carteiras com múltiplas assinaturas, em contraste com os ataques anteriores, que visavam exclusivamente usuários de carteiras com assinatura única.

O popular comentarista Bitcoin Guy Swann, afirmou que odent é "o pior golpe na história bitcoin " para os proprietários cautelosos da moeda virtual.

Onde o princípio “não confie, verifique” se esgota

Para Lopp, a violação também expõe os limites de um dos princípios mais conhecidos do Bitcoin: "Não confie, verifique"

“É um bom mantra”, disse ele, “mas você precisa entender que a verificação de software e hardware complexos simplesmente não é viável para 99,9% da população.”

Segundo Lopp, os usuários acabarão confiando em terceiros para validar as informações. Em vez de abrir mão da possibilidade de usar suas próprias carteiras, Lopp defende que os usuários diversifiquem sua confiança utilizando múltiplas carteiras de hardware e aplicativos de software.

Zach Herbert, CEO da Foundation, expressou a mesma opinião no podcast, afirmando que é "realmente perigoso" concluir que a autodefesa falhou considerando apenas um caso. Pelo contrário, ele sugere que o setor precisa aprimorar suas práticas de segurança.

Lorenzo Valente, associado à ARK Invest, afirmou que muitos usuários simplesmente trocaram o risco de contraparte na exchange por “risco de software, risco de hardware, risco da cadeia de suprimentos, risco de phishing e risco de backup”

A importância das auditoriasdent

Este incidente reacendeu a demanda por auditorias de firmware realizadas por uma entidadedent , em vez de se confiar totalmente na autoavaliação do fornecedor. Cryptopolitan publicou recentemente um artigo discutindo se o código aberto oferece segurança adequada, e odent com a Coldcard é mais uma prova desse argumento.

Segundo Andrew Lazutkin, diretor de tecnologia da Tangem, não se deve presumir que o código publicamente acessível seja seguro. Como ele explicou: "A segurança provém de uma arquiteturatron, testes rigorosos e verificaçãodent ."

Lopp comentou que grandes divulgações de vulnerabilidades em carteiras de hardware ocorreram "uma dúzia de vezes" e acreditava que todos essesdentcontribuíram para a melhoria do setor. A próxima questão a ser respondida é se a Coinkite implementará a prometida análise técnica pós-incidente e avaliações de segurançadent mais abrangentes antes que hackers com inteligência artificial descubram a próxima vulnerabilidade.

 

As mentes mais brilhantes do mundo das criptomoedas já leem nossa newsletter. Quer participar? Junte-se a elas.

Perguntas frequentes

Quanto bitcoin foi roubado na exploração da vulnerabilidade da Coldcard?

A Galaxy Research estimou que 1.082,65 BTC, equivalentes a cerca de US$ 70 milhões, foram retirados de 1.196 endereços em um intervalo de 40 minutos no dia 30 de julho, e ondas posteriores elevaram o total acumulado para aproximadamente US$ 83 milhões a US$ 89 milhões.

Qual foi a causa da vulnerabilidade Coldcard?

Um erro de firmware datado da versão 4.0.0 de março de 2021 fez com que os dispositivos recorressem a um gerador de números aleatórios de software fraco, alimentado por dados não secretos do chip, como o número de série e o relógio, produzindo frases de recuperação previsíveis o suficiente para serem quebradas por força bruta.

O que os proprietários de Coldcard devem fazer agora?

A Coinkite afirma que atualizar o firmware não é suficiente, pois a falha ocorre na frase de recuperação; os usuários afetados devem gerar uma nova seed no firmware corrigido e transferir seus bitcoin para a nova carteira.

Os fornecedores de carteiras de hardware devem se submeter a auditorias de segurançadent ?

Especialistas geralmente consideram as auditoriasdent como uma camada em uma estratégia de segurança mais ampla, que também inclui código aberto, programas de divulgação responsável e testes contínuos.

A geração de entropia deve ser certificada externamente?

Alguns pesquisadores argumentam que os fornecedores de carteiras digitais deveriam apresentar evidências maistronde que seus métodos de geração de entropia foram validados ou certificados de formadent. Outros alertam que a certificação por si só não elimina erros de implementação e deve complementar, em vez de substituir, o projeto de hardware seguro, a revisão transparente de código e os testes de segurança contínuos.

O firmware reproduzível deveria se tornar obrigatório?

As compilações de firmware reproduzíveis, ou determinísticas, permitem que qualquer pessoa verifique se o firmware instalado em um dispositivo corresponde ao código-fonte divulgado publicamente. Muitos desenvolvedores Bitcoin consideram as compilações reproduzíveis um importante recurso de transparência, pois reduzem o risco de introdução de código oculto ou não autorizado durante o processo de compilação. No entanto, o firmware reproduzível não impede todas as vulnerabilidades

Compartilhe este artigo

Aviso Legal. As informações fornecidas não constituem aconselhamento de investimento. CryptopolitanO não se responsabiliza por quaisquer investimentos realizados com base nas informações fornecidas nesta página. Recomendamostrona realização de pesquisas independentesdent /ou a consulta a um profissional qualificado antes de tomar qualquer decisão de investimento.

Micah Abiodun

Micah Abiodun

Micah Abiodun utiliza com maestria seu mestrado em Engenharia e Gestão Ambiental pela Universidade de Tecnologia de Tallinn (TalTech) para aprimorar o conteúdo e as notícias de previsão de preços no Cryptopolitan. Com sete anos de experiência na mídia cripto, ele cobre as principais criptomoedas, altcoins, DeFi, stablecoins, tendências macroeconômicas e tecnologias emergentes

MAIS… NOTÍCIAS