یک مهاجم با بهرهبرداری از یک آسیبپذیری در کیف پولهای سختافزاری Coldcard، ۳۸ میلیون دلار بیتکوین سرقت کرد؛ این مطلب را سازنده دستگاه، یعنی Coinkite، این هفته فاش کرد. این شرکت معتقد است که دزد با استفاده از هوش مصنوعی، نسخههای قبلی سیستمافزار متنباز را تحلیل کرده و نقطه ضعف را شناسایی کرده است.
چگونه مهاجم نقطه ضعف را پیدا کرد
سیستمافزار Coldcard متنباز است، به این معنی که هر کسی میتواند کد را بررسی کند. Coinkite میگوید مهاجم احتمالاً یک مدل هوش مصنوعی را بر روی نسخههای قدیمیتر سیستمافزار آموزش داده تا ضعفی را که میتواند از راه دور مورد بهرهبرداری قرار گیرد، شناسایی کند. این شرکت مشخص نکرده که این باگ در کدام نسخه از سیستمافزار وجود داشته یا چه مدت قبل از کشف این بهرهبرداری، وجود داشته است.
Coinkite اکنون چه میکند
Coinkite یک بهروزرسانی سیستمافزاری اصلاحشده منتشر کرده و از همه کاربران Coldcard میخواهد فوراً آن را نصب کنند. این شرکت هنوز اعلام نکرده که آیا به قربانیان غرامت پرداخت خواهد کرد یا با مجریان قانون تماس گرفته شده است. رقم ۳۸ میلیون دلار نشاندهنده کل بیتکوین سرقتشده در این حمله است، اگرچه تعداد کیف پولهای آسیبدیده هنوز مشخص نیست.
کیف پولهای سختافزاری به عنوان یکی از امنترین روشهای ذخیرهسازی ارزهای دیجیتال بازاریابی میشوند، به طوری که وجوه به صورت آفلاین نگهداری میشوند. این حادثه نشان میدهد که حتی دستگاههای ایزوله از شبکه نیز میتوانند آسیبپذیر باشند اگر سیستمافزارشان باگ داشته باشد — و اینکه کد متنباز، در عین حال که قابل ممیزی است، میتواند توسط مهاجمان با قدرت محاسباتی کافی به سلاح تبدیل شود. Coldcard در میان کاربران بیتکوین شهرت قوی دارد، بنابراین این نقض، ضربهای به اعتماد در اکوسیستم است.
Coinkite میگوید در هفتههای آینده یک گزارش کامل پس از حادثه منتشر خواهد کرد. به کاربران توصیه میشود سیستمافزار را بهروزرسانی کرده و در صورت مشکوک بودن به افشای اطلاعات، وجوه را به کیف پول جدید منتقل کنند. سؤال گستردهتر — چگونه از شکار آسیبپذیری به کمک هوش مصنوعی در سختافزار متنباز دفاع کنیم — همچنان باز است.




