今日头条新闻:

🚩 Coldcard 黑客攻击在第四波攻击之前已突破 8900 万美元

Coldcard 是比特币中最值得信赖的硬件钱包之一,严肃的持有者使用这种气隙离线设备将硬币保存在深度冷存储中。上周,它成为有史以来最大的自助盗窃案的中心之一。攻击者开始系统地从 Coldcard 钱包中窃取比特币,利用一个缺陷,让他们无需接触物理设备即可重新生成用户的私钥。

原因是固件缺陷,而不是网络钓鱼。 2021 年 3 月的 Coldcard 更新从薄弱的软件回退而不是硬件随机生成器中提取钱包种子,将 Mk3 的密钥安全性从预期的 128 位压缩到约 40 位。这使得密钥变得容易猜测,这就是为什么多年来未曾接触过的代币正在从从未连接到互联网的钱包中被清除。一名加拿大受害者因保管在保险箱中的钥匙而丢失了 18.25 BTC,他写道,最困难的部分是他“一切都做对了”。

整个周末盗窃案都在增加。从周四开始,随着研究人员追踪到更多的资金流失,估计消耗了 3800 万美元,这一数字持续攀升。 Galaxy Research 目前在三个不同的浪潮中追踪了 4,585 个地址中大约 1,367 个被盗的 BTC,价值约 8860 万美元,并在周六标记了最新一波。 Galaxy 警告称,该漏洞仍在继续,所有易受攻击的设备最终都将被清空,并且已将大约 600 个可疑攻击者地址交给联邦调查人员。潜在的第四波攻击造成的损失接近 1.14 亿美元,尽管研究人员表示,通过提前运行内存池中的交易结算,可以避免最新的一些攻击。

Coldcard 的制造商 Coinkite 表示,它必须假设攻击者使用人工智能来梳理其开源固件中的缺陷,并承认几周前自己对相同代码进行的人工智能审查“没有发现这个错误或任何严重的问题”。 Galaxy 的研究主管 Alex Thorn 表示,这些扫描看起来是程序化的,并且“可能是用大型语言模型精心策划的”。防御者和攻击者拥有相同的工具,但这一次它只对攻击者有效。

不到一周的时间,人工智能模型就破解了人类无法破解的后量子密码学候选方案,OpenAI 的模型逃脱了沙箱,破坏了其他公司的服务器,现在攻击者已经利用人工智能从作为自我托管黄金标准出售的钱包中盗走了 8900 万美元。人工智能正迅速成为加密货币最大的敌人。加密货币的基本支柱之一,自我存储,使一个主权国家能够控制自己的财富,并没有受到严重的攻击。