Искусственный интеллект меняет систему безопасности электронных кошельков, заявил Джеймсон Лопп после краж с использованием Coldcard

- Джеймсон Лопп утверждает, что кражи данных из Coldcard демонстрируют, как большие языковые модели снижают стоимость обнаружения уязвимостей программного обеспечения как для злоумышленников, так и для защитников.
- Предполагаемая уязвимость заключалась в слабой генерации начального значения в некоторых версиях прошивки Coldcard, что позволяло злоумышленникам атаковать кошельки, не имея физического доступа к устройствам.
- Этотdent не означает, что самообслуживание потерпело неудачу, но он усиливает аргументы в пользуdent проверок прошивки, использования мультиподписи и распространения доверия между несколькими поставщиками кошельков.
По словам соучредителя Casa Джеймсона Лоппа, причина краж bitcoin с помощью Coldcard на сумму более 83 миллионов долларов кроется не только в одном сбое аппаратного кошелька. Это свидетельствует о более масштабных изменениях в кибербезопасности, где искусственный интеллект сокращает время, необходимое как злоумышленникам, так и защитникам для обнаружения уязвимостей программного обеспечения.
В подкасте The Starting BlockЛопп утверждал, что большие языковые модели (LLM) меняют безопасность программного обеспечения, минимизируя затраты на обнаружение ошибок.
«Развитие больших языковых моделей кардинально меняет ситуацию в сфере безопасности», — сказал он, утверждая, чтоdent с Coldcard — один из первых примеров этого явления, которое, как ожидается, будет иметь последствия для многих электронных кошельков.
Гонка, в которой есть и плюсы, и минусы
По словам Лоппа, дело не столько в неисправности оборудования, сколько в изменении программного обеспечения безопасности. Анализ кода с помощью ИИ, ранее доступный только хорошо финансируемым командам специалистов по безопасности, стал повсеместным. В результате злоумышленники теперь могут получать доступ к общедоступным репозиториям кода для поиска пропущенных уязвимостей до того, как их обнаружат разработчики.
Генеральный директор Coinkite Родольфо Новак пришел к тому же выводу, признав свою ответственность за ошибку в прошивке. По его словам,dent является «отрезвляющей реальностью новой парадигмы ИИ», поскольку аудиты с использованием ИИ способны выявлять недостатки гораздо быстрее, чем традиционные ручные проверки.
Удивительно, но в своем предыдущем отчете Cryptopolitan упомянул, что Coinkite использовала приложение на основе искусственного интеллекта для анализа своего кода перед взломом.
Как сообщает Tradingview, анализ не смог обнаружить уязвимость, что подчеркивает тот факт, что как злоумышленники, так и защитники имеют доступ к схожим технологиям искусственного интеллекта, что дает преимущество тому, кто первым обнаружит недостаток.
Что именно пошло не так внутри устройства?
Уязвимость обнаружилась из-за метода генерации ключей восстановления кошелька в некоторых версиях прошивки Coldcard. Согласно информации, предоставленной командой инженеров и специалистов по безопасности Block Bitcoin и опубликованной в New York Post, уязвимые устройства использовали определенную предсказуемую информацию о чипе (например, серийный номер процессора и данные тактовой частоты) вместо использования надлежащей случайности при генерации чисел.
В результате киберпреступники смогли восстановить фразы восстановления, использованные в кошельках, и украсть средства, не имея физического доступа к кошельку.
Неисправная прошивка была обнаружена в марте 2021 года и исправлена только в версии 4.21. По данным Coinkite, простое обновление прошивки не решает проблему. Пользователям, создавшим кошельки с использованием уязвимых версий, следует сгенерировать новую фразу восстановления и перевести свои средства, поскольку уязвимость тесно связана с ранее использованной фразой восстановления.
Компания Galaxy Research сообщила, что 30 июля преступникам удалось украсть 1082,65 BTC из 1196 кошельков примерно за 40 минут. После этого последовали новые атаки, включая последнюю волну, зафиксированную Алексом Торном из Galaxy, которая, по всей видимости, была направлена на владельцев кошельков с мультиподписью, в отличие от предыдущих атак, нацеленных исключительно на пользователей с одной подписью.
Известный Bitcoin комментатор Гай Суонн заявил, что этотdent стал «самым серьезным ударом в истории bitcoin » для осторожных владельцев виртуальной валюты.
Там, где принцип «не доверяй, проверяй» исчерпывается
Для Лоппа этот взлом также обнажил пределы одного из самых известных принципов Bitcoin: «Не доверяй, проверяй»
«Это хороший принцип, — сказал он, — но нужно понимать, что проверка сложного программного и аппаратного обеспечения просто невозможна для 99,9% населения»
По словам Лоппа, в конечном итоге пользователи будут доверять третьей стороне проверку информации. Вместо того чтобы отказываться от возможности использовать собственные кошельки, Лопп рекомендует пользователям диверсифицировать свои инвестиции, используя несколько аппаратных кошельков и программных приложений.
Зак Герберт, генеральный директор Foundation, высказал аналогичное мнение в подкасте, заявив, что «очень опасно» делать вывод о провале самоконтроля, основываясь всего на одном случае. Напротив, он считает, что отрасли необходимо улучшить свои методы обеспечения безопасности.
Лоренцо Валенте, сотрудник ARK Invest, заявил, что многие пользователи просто обменяли риск контрагента на бирже на «риск программного обеспечения, риск оборудования, риск цепочки поставок, риск фишинга, риск резервного копирования»
Аргументы в пользуdent аудита
Этот инцидент вновь вызвал спрос на проведение аудита прошивки независимойdent вместо полной опоры на самопроверку поставщика. Недавно Cryptopolitan опубликовал статью, в которой обсуждался вопрос о том, обеспечивает ли открытый исходный код достаточную безопасность, иdent с Coldcard является еще одним подтверждением этого аргумента.
По словам Эндрю Лазуткина, технического директора компании Tangem, не следует считать общедоступный код безопасным. Как он пояснил: «Безопасность обеспечиваетсяtronархитектурой, тщательным тестированием иdent проверкой»
Лопп отметил, что крупные утечки информации о аппаратных кошельках происходили «десяток раз», и выразил уверенность, что все этиdentспособствовали улучшению ситуации в отрасли. Следующий вопрос, на который необходимо ответить, заключается в том, будет ли Coinkite внедрять обещанный технический анализ после сбоев и более широкое распространениеdent оценок безопасности до того, как хакеры с использованием ИИ обнаружат следующую уязвимость.
Не просто читайте новости о криптовалютах. Разберитесь в них. Подпишитесь на нашу рассылку. Это бесплатно.
Часто задаваемые вопросы
Сколько bitcoin было украдено в результате взлома Coldcard?
По оценкам Galaxy Research, 30 июля за 40 минут с 1196 адресов было списано 1082,65 BTC, что составляет примерно 70 миллионов долларов, а последующие волны увеличили общую сумму примерно до 83-89 миллионов долларов.
Что стало причиной уязвимости Coldcard?
Ошибка прошивки, относящаяся к версии 4.0.0 от марта 2021 года, приводила к тому, что устройства переключались на слабый программный генератор случайных чисел, инициализируемый несекретными данными чипа, такими как серийный номер и тактовая частота, что позволяло создавать фразы восстановления, достаточно предсказуемые для перебора.
Что должны предпринять владельцы Coldcard сейчас?
В Coinkite заявляют, что обновления прошивки недостаточно, поскольку уязвимость связана с фазой восстановления; пострадавшим пользователям необходимо сгенерировать новую сид-фразу на исправленной прошивке и перевести свои bitcoin в новый кошелек.
Должны ли производители аппаратных кошельков проходитьdent проверки безопасности?
Эксперты, как правило, рассматриваютdent аудиты как один из уровней более широкой стратегии безопасности, которая также включает в себя открытый исходный код, программы ответственного раскрытия информации и непрерывное тестирование.
Необходимо ли проводить внешнюю сертификацию генерации энтропии?
Некоторые исследователи утверждают, что поставщики кошельков должны предоставлять болееtronдоказательства того, что их методы генерации энтропии прошлиdentпроверку или сертификацию. Другие же предостерегают, что одной лишь сертификации недостаточно для устранения ошибок реализации, и она должна дополнять, а не заменять безопасную аппаратную архитектуру, прозрачный анализ кода и постоянное тестирование безопасности.
Следует ли сделать обязательным наличие воспроизводимого программного обеспечения?
Воспроизводимые, или детерминированные, сборки прошивки позволяют любому проверить, соответствует ли установленная на устройстве прошивка общедоступному исходному коду. Многие разработчики Bitcoin считают воспроизводимые сборки важной функцией прозрачности, поскольку они снижают риск внедрения скрытого или несанкционированного кода в процессе сборки. Однако воспроизводимая прошивка не предотвращает все уязвимости
Предупреждение. Предоставленная информация не является торговой рекомендацией. Cryptopolitanнастоятельно не несет ответственности за любые инвестиции, сделанные на основе информации, представленной на этой странице. Мыtronпровести независимоеdent и/или проконсультироваться с квалифицированным специалистом, прежде чем принимать какие-либо инвестиционные решения.

Мика Абиодун
Мика Абиодун успешно использует свою степень магистра в области экологической инженерии и менеджмента, полученную в Таллиннском технологическом университете (TalTech), для совершенствования контента и прогнозирования цен на криптовалюты в Cryptopolitan. Находясь уже в седьмом году работы в криптомедийном пространстве, он освещает основные криптовалюты, альткоины, DeFi, стейблкоины, макротренды и новые технологии
















