Theo đánh giá của Alex Thorn, người đứng đầu bộ phận nghiên cứu Galaxy Digital dựa trên các báo cáo mới từ nạn nhân, hơn 15 kẻ xấu riêng biệt đã lợi dụng lỗ hổng Coldcard. Thorn chia sẻ trên mạng xã hội X rằng, các khiếu nại của nạn nhân đã giúp công ty xác định được những kẻ tấn công mà nếu không thì sẽ không bị phát hiện: bản chất của khai thác lỗ hổng này khác với việc hack một sàn giao dịch tập trung.
"Nhờ một nạn nhân duy nhất báo cáo về việc mất chưa đầy 1 $BTC, chúng tôi đã phát hiện ra một cuộc tấn công mới, trong đó 12 $BTC đã bị rút khỏi 126 địa chỉ," Thorn viết.
Theo số liệu từ Galaxy Research, ước tính tổn thất do khai thác lỗ hổng Coldcard đã tăng lên 100 triệu USD trong ba đợt tấn công được xác nhận. Một đợt thứ tư cũng đã được xác định, có thể đẩy tổng tổn thất lên khoảng 130 triệu USD giá trị Bitcoin.
Cuộc tấn công này đã làm bùng lên lại cuộc thảo luận về tính an toàn và sự phù hợp của việc lưu trữ Bitcoin trong ví lạnh.
"2$ để phòng chống AI" có thể đã ngăn chặn được việc khai thác lỗ hổng - Quan điểm từ Dragonfly
Khoảng 2$ chi cho việc kiểm tra mã bằng AI có thể đã ngăn chặn được việc khai thác lỗ hổng Coldcard - Haseeb Qureshi, đối tác quản lý tại Dragonfly nhận xét về các thông tin trên mạng xã hội rằng một số mô hình trí tuệ nhân tạo đã phát hiện ra lỗ hổng này trong vòng chưa đầy 20 phút.
Tuy nhiên, khả năng các mô hình AI có thể tự mình phát hiện ra lỗ hổng này trước khi thông tin về nó trở nên công khai là rất thấp.
Lỗ hổng trong cài đặt khóa riêng tư
Khả năng ngày càng tăng của các mô hình AI đang làm giảm đáng kể chi phí và thời gian cần thiết để phát hiện các lỗ hổng mới trong lĩnh vực tiền điện tử. Đồng thời, chính cơ chế tạo khóa riêng tư của thiết bị có thể đã đóng một vai trò nhất định trong thành công của cuộc tấn công vào Coldcard.
Mức độ entropy của khóa riêng tư Coldcard chỉ là 40 bit - thấp hơn đáng kể so với tiêu chuẩn được các ví khác áp dụng, khi cụm từ seed 12 từ cung cấp 128 bit entropy. Việc vi phạm tiêu chuẩn chung này là kết quả của một lỗi trong phần sụn, đã giúp nhiệm vụ của kẻ xấu trở nên dễ dàng hơn rất nhiều.
Chi phí phát hiện các lỗ hổng tương tự sẽ tiếp tục giảm khi khả năng của các mô hình AI ngày càng tăng và chúng được áp dụng rộng rãi hơn, cả trong an ninh mạng lẫn tiến hành tấn công.
Cuộc tấn công vào Coldcard vẫn là một trong những sự cố lớn nhất trong lịch sử ví phần cứng: tổn thất được xác nhận là 100 triệu USD và có thể tăng lên đến 130 triệu USD nếu tính cả đợt tấn công thứ tư. Sự tham gia của hơn 15 kẻ xấu riêng biệt cho thấy thông tin về lỗ hổng đã lan truyền rộng rãi như thế nào sau khi nó bị tiết lộ.
Quan điểm từ AI
Từ góc độ phân tích dữ liệu bằng máy móc, trường hợp Coldcard gợi nhớ đến lịch sử của lỗ hổng "Milk Sad" được phát hiện vào năm 2023 trong công cụ Libbitcoin Explorer. Khi đó, bộ tạo khóa đã giới hạn entropy chỉ ở 32 bit thay vì 256 bit theo yêu cầu, cho phép kẻ xấu khôi phục khóa riêng tư của hàng nghìn ví. Sự tương đồng này rất đáng chú ý: 40 bit entropy của Coldcard cao hơn con số của Libbitcoin, nhưng vẫn thấp hơn nhiều bậc so với tiêu chuẩn 128 bit, điều đó có nghĩa là những lỗi phần sụn tương tự có thể lặp lại ở các sản phẩm khác nhau bất kể danh tiếng của chúng.





