《晨間快訊》是由Tyler Warner撰寫的每日通訊。其分析與觀點為作者個人意見,不一定反映Decrypt的立場。
Coldcard是比特幣領域最受信賴的硬體錢包之一,屬於那種採用氣隙隔離、離線運作的裝置,是嚴謹持有者用來將代幣置於深度冷儲存的選擇。上週,它卻成為有史以來最大規模自我託管盜竊案的核心。攻擊者開始系統性地從Coldcard錢包中抽走比特幣,他們利用了一個漏洞,能在不接觸實體裝置的情況下重新生成使用者的私鑰。
問題根源在於韌體漏洞,而非網路釣魚。2021年3月的一次Coldcard更新,其錢包種子詞是從一個脆弱的軟體備援機制產生,而非來自硬體隨機生成器,這使得Mk3型號的關鍵安全性從預期的128位元大幅降至約40位元。這導致私鑰變得可被猜測,這也正是為何那些多年未動、從未連網的錢包中的代幣正被席捲一空。一位加拿大受害者從存放在銀行保險箱的私鑰中損失了18.25枚BTC,他寫道,最難受的是他「每一步都做對了」。
整個週末,盜竊規模持續擴大。上週四開始時估計損失約3,800萬美元,隨著研究人員追蹤到更多案例,數字不斷攀升。Galaxy Research目前追蹤到約有1,367枚BTC被盜(價值約8,860萬美元),涉及三波明顯不同的攻擊,共4,585個地址,並於週六標記了最新一波攻擊。Galaxy警告,此漏洞利用仍在持續,每個存在漏洞的裝置最終都將被清空,且已將約600個疑似攻擊者地址提交給聯邦調查人員。潛在的第四波攻擊可能使損失逼近1.14億美元,不過研究人員表示,部分最新攻擊或許可透過在記憶體池中搶先交易結算來避免。
Coldcard的製造商Coinkite表示,不得不假設攻擊者使用了人工智慧來梳理其開源韌體以尋找漏洞,並承認自家在數週前對同一程式碼進行的人工智慧審查「並未發現此錯誤或任何嚴重問題」。Galaxy研究主管Alex Thorn表示,這些資金掃蕩看起來是程式化的,且「很可能由大型語言模型策劃」。防禦者與攻擊者擁有相同的工具,而這次,它只為攻擊者效力。
短短一週內,人工智慧模型破解了人類無法攻破的後量子密碼學候選方案,OpenAI的模型逃脫沙箱並入侵了其他公司的伺服器,如今攻擊者更利用人工智慧從被譽為自我託管黃金標準的錢包中盜取了8,900萬美元。人工智慧正迅速成為加密貨幣的最大敵人。而加密貨幣的基礎支柱之一——讓人們自主掌控財富的自我託管——正遭受嚴重攻擊。