Theo Alex Thorn, trưởng bộ phận nghiên cứu tại Galaxy Digital, ít nhất 15 kẻ tấn công khác nhau đã khai thác lỗ hổng trên ví Coldcard, dựa trên các báo cáo từ nạn nhân mới nhận được kể từ khi sự cố xảy ra.
Vào thứ Ba, Thorn cho biết các báo cáo của nạn nhân đã giúp công ty xác định được danh tính những kẻ tấn công mới mà trước đó có thể đã không bị phát hiện, do bản chất của cuộc tấn công này khác biệt hoàn toàn với các vụ hack trên các sàn giao dịch tập trung (CEX).
“Nhờ vào báo cáo của một nạn nhân duy nhất với số tiền bị đánh cắp chưa tới 1 BTC, chúng tôi đã xác định được một cuộc tấn công mới với 12 BTC bị rút cạn từ 126 địa chỉ ví,” Thorn viết trong một bài đăng trên X vào thứ Ba.
Theo Galaxy Research, tổng thiệt hại ước tính từ vụ khai thác Coldcard đã tăng lên 100 triệu USD qua ba đợt tấn công được xác nhận. Công ty cũng đã xác định được đợt tấn công thứ tư nghi vấn, có khả năng nâng tổng thiệt hại lên khoảng 130 triệu USD giá trị Bitcoin (BTC).
Vụ tấn công đang diễn ra đã làm bùng nổ cuộc tranh luận về tính bảo mật của các ví lạnh và liệu người dùng có thực sự an toàn hơn khi tự nắm giữ Bitcoin của mình hay không.
Chỉ cần 2 USD cho AI củng cố bảo mật là có thể ngăn chặn vụ khai thác: Đối tác của Dragonfly
Haseeb Qureshi, đối tác quản lý tại Dragonfly, viết rằng chỉ cần “2 USD cho việc củng cố bảo mật bằng AI” là có thể ngăn chặn vụ tấn công Coldcard, dẫn nguồn từ các báo cáo trên mạng xã hội cho thấy một số mô hình AI đã tìm ra lỗ hổng dẫn đến cuộc tấn công này trong chưa đầy 20 phút.
Nhận xét của Qureshi được đưa ra nhằm phản hồi lại nhiều người dùng mạng xã hội tuyên bố rằng Claude có khả năng tái tạo lại lỗ hổng chỉ trong tám phút. Ông lập luận rằng các kết quả này có thể đã bị nhiễu do tìm kiếm trên web, đồng thời bổ sung thêm rằng mô hình AI nguồn mở GLM 5.2 đã tìm ra lỗ hổng trong 20 phút ngay cả khi đã tắt quyền truy cập web.
Tuy nhiên, Tatsapat Saerejittima, trưởng bộ phận dữ liệu tại nền tảng phân tích tiền điện tử Tokenomist, nói với Cointelegraph rằng không có khả năng các mô hình AI có thể độc lập phát hiện ra lỗ hổng này trước khi nó được công khai. Ông cho biết:
“Tuyên bố cho rằng AI tìm ra lỗ hổng trong 2 phút xuất phát từ một người dùng Reddit ẩn danh, người này đã quét mã sau khi lỗ hổng đã được công bố rộng rãi. Không có bài kiểm tra mù (blind test), không có phương pháp luận được ghi chép và không có đánh giá về tỷ lệ báo động giả của mô hình.”
Lỗ hổng nằm trong khâu thiết lập khóa cá nhân
Francesco, đồng sáng lập công ty nghiên cứu tiền điện tử Castle Labs, cho biết khả năng ngày càng tăng của các mô hình AI đang cắt giảm đáng kể chi phí và thời gian để khám phá các lỗ hổng tiền điện tử mới. Tuy nhiên, ông bổ sung rằng khóa cá nhân của Coldcard có thể đã đóng một vai trò trong lỗ hổng này.
Ông chia sẻ với Cointelegraph rằng Coldcard đã sử dụng một “mức entropy cho khóa cá nhân (40 bit) thấp hơn nhiều so với tiêu chuẩn mà các ví khác áp dụng (một cụm từ khôi phục 12 từ có độ dài 128 bit), đây là kết quả của một lỗi firmware, khiến công việc khai thác trở nên dễ dàng hơn”.
Francesco, người yêu cầu Cointelegraph không nêu họ của mình, cho biết ông kỳ vọng chi phí tìm kiếm lỗi bảo mật sẽ tiếp tục giảm khi các mô hình AI ngày càng có nhiều khả năng hơn và trở nên phổ biến hơn trong cả lĩnh vực an ninh mạng lẫn các hoạt động tấn công.
Theo Cointelegraph













