Ít nhất 15 kẻ tấn công khác nhau đã khai thác lỗ hổng Coldcard, theo trưởng bộ phận nghiên cứu của Galaxy Digital, Alex Thorn, dẫn các báo cáo nạn nhân mới nhận được kể từ sự cố.
Thorn cho biết hôm thứ Ba rằng các báo cáo từ nạn nhân đã giúp công ty xác định thêm những kẻ tấn công mới mà lẽ ra đã không bị phát hiện, do bản chất của việc khai thác này khác với một cuộc tấn công hack vào sàn giao dịch tập trung.
"Do một báo cáo duy nhất từ một nạn nhân về việc mất chưa đến 1 BTC, chúng tôi đã xác định được một cuộc tấn công mới với 12 BTC bị rút từ 126 địa chỉ," Thorn đã viết trong một bài đăng trên X hôm thứ Ba.
Thiệt hại ước tính từ việc khai thác lỗ hổng Coldcard đã tăng lên 100 triệu USD trên ba đợt tấn công đã được xác nhận, theo Galaxy Research. Công ty cũng xác định một đợt tấn công thứ tư bị nghi ngờ có thể đẩy tổng thiệt hại lên khoảng 130 triệu USD tính bằng Bitcoin (BTC).
Cuộc tấn công đang diễn ra đã tái khơi dậy cuộc tranh luận về tính bảo mật của ví lưu trữ lạnh (cold storage wallets) và liệu người dùng có an toàn hơn khi tự nắm giữ Bitcoin của mình hay không.
Chỉ cần 2 USD "củng cố bằng AI" có thể đã ngăn chặn được việc khai thác lỗ hổng: Đối tác Dragonfly
Khoảng "2 USD củng cố bằng AI" có thể đã ngăn chặn được việc khai thác lỗ hổng Coldcard, đối tác quản lý Dragonfly Haseeb Qureshi đã viết, dẫn các báo cáo trên mạng xã hội cho rằng một số mô hình AI đã tái khám phá ra lỗ hổng dẫn đến cuộc tấn công này trong chưa đầy 20 phút.
Nhận xét của Qureshi xuất hiện để phản hồi lại nhiều người dùng mạng xã hội tuyên bố rằng Claude có thể tái tạo lỗ hổng chỉ trong tám phút. Ông lập luận rằng những kết quả này có thể đã bị nhiễm bẩn do tìm kiếm trên web và nói thêm rằng mô hình AI mã nguồn mở GLM 5.2 đã có thể tái khám phá cuộc tấn công trong 20 phút với tính năng truy cập web bị tắt.
Tuy nhiên, các mô hình AI khó có thể tự mình phát hiện ra lỗ hổng này trước khi nó được công khai, trưởng nhóm dữ liệu của nền tảng phân tích tiền điện tử Tokenomist, Tatsapat Saerejittima, nói với Cointelegraph. Anh ấy nói:
"Tuyên bố rằng AI tìm ra nó trong 2 phút đến từ một người dùng Reddit ẩn danh đã quét mã sau khi lỗ hổng đã trở nên công khai. Không có bài kiểm tra mù, không có phương pháp luận được ghi chép, và không có đánh giá về tỷ lệ dương tính giả của mô hình."
Liên quan: AI chưa kích hoạt 'hackpocalypse' DeFi, đối tác Dragonfly nói
Lỗ hổng được phát hiện trong thiết lập khóa riêng tư
Đồng sáng lập công ty nghiên cứu tiền điện tử Castle Labs, Francesco, nói rằng khả năng ngày càng tăng của các mô hình AI đang làm giảm mạnh chi phí và thời gian cần thiết để phát hiện các lỗ hổng tiền điện tử mới, nhưng nói thêm rằng khóa riêng tư của Coldcard có thể đã đóng một vai trò trong lỗ hổng này.
Coldcard đã sử dụng một "mức độ entropy của khóa riêng tư (40 bit) thấp hơn nhiều so với tiêu chuẩn được các ví khác áp dụng (seed 12 từ là 128 bit), một kết quả của lỗi firmware, khiến công việc dễ dàng hơn," ông nói với Cointelegraph.
Francesco, người yêu cầu Cointelegraph không sử dụng họ của mình, cho biết ông kỳ vọng chi phí phát hiện lỗi sẽ tiếp tục giảm khi các mô hình AI có thêm nhiều khả năng và trở nên nổi bật hơn trong cả an ninh mạng và các cuộc khai thác lỗ hổng.
Tạp chí: Thất bại của Botanix có chứng minh rằng những người ủng hộ Bitcoin không quan tâm đến DeFi?





