Hvordan angriperen fant hullet
Coldcards fastvare er åpen kildekode, noe som betyr at alle kan inspisere koden. Coinkite sier at angriperen sannsynligvis trente en AI-modell på eldre fastvareutgivelser for å identifisere en svakhet som kunne utnyttes eksternt. Selskapet spesifiserte ikke hvilken fastvareversjon som inneholdt feilen, eller hvor lenge den hadde vært til stede før utnyttelsen ble oppdaget.
Hva Coinkite gjør nå
Coinkite har gitt ut en oppdatert fastvare med sikkerhetsoppdatering og oppfordrer alle Coldcard-brukere til å installere den umiddelbart. Selskapet har ikke sagt om det vil tilby erstatning til ofrene, eller om politiet er kontaktet. Tallet på 38 millioner dollar representerer den totale mengden Bitcoin som ble stjålet i angrepet, selv om antallet berørte lommebøker fortsatt er uklart.
Maskinvarelommebøker markedsføres som en av de sikreste måtene å lagre krypto på, med midler holdt offline. Denne hendelsen viser at selv luftgap-enheter kan være sårbare hvis fastvaren har feil – og at åpen kildekode, selv om den er reviderbar, også kan bli våpen for angripere med nok datakraft. Coldcard har et sterkt rykte blant bitcoinere, så bruddet er et slag mot tilliten i økosystemet.
Coinkite sier at de vil publisere en fullstendig etteranalyse i løpet av de kommende ukene. Brukere anbefales å oppdatere fastvaren og flytte midler til en ny lommebok hvis de mistenker eksponering. Det bredere spørsmålet – hvordan forsvare seg mot AI-assistert sårbarhetsjakt i åpen kildekode-mask




