هک ۱۱۶ میلیون دلاری Coldcard هفته گذشته، دارندگان بیتکوین را به شدت نگران کرد. مدیر ارشد امنیت لجر میگوید که تیترها بهطور کامل موضوع را از دست دادهاند.
ایان راجرز، مدیر ارشد آژانس انسانی لجر، در گفتوگو با بلومبرگ، استدلال کرد که این حمله دلیلی بر خطرناک بودن خودنگهداری یا کیف پولهای سختافزاری نیست. او گفت که داستان واقعی این است که هوش مصنوعی چه کارهایی را به مهاجمان اجازه میدهد تا با سیستمهایی که بر پایه تصادفی ضعیف ساخته شدهاند، انجام دهند.
آسیبپذیری Coldcard به یک باگ فریمور در سال ۲۰۲۱ برمیگردد که تولید بذر را از طریق یک تولیدکننده عدد تصادفی نرمافزاری به جای چیپ سختافزاری دستگاه هدایت میکرد.
این موضوع منجر به تولید انتروپی حدود ۴۰ تا ۷۲ بیت شد، که فضای آدرسی کوچک برای یک مهاجم هوش مصنوعی است تا بهطور سیستماتیک اسکن کرده و کلیدهای خصوصی را پیدا کند. TRM Labs ۱,۰۸۲ BTC را که در اولین موج در ۳۰ ژوئیه در طی ۴۱ دقیقه تخلیه شده بود، ردیابی کرد.
راجرز به بلومبرگ گفت که لجر انتروپی را بهطور کامل در سختافزار تولید میکند و از یک چیپ امن تأیید شده بدون پشتیبانی نرمافزاری استفاده میکند. فضای آدرس حاصل، به گفته او، "عدد سه با ۶۷ صفر در پشت آن است." هیچ مهاجمی نمیتواند آن را بهصورت brute-force کند.
این اولین بار نیست که لجر چنین نقصی را شناسایی میکند. در سال ۲۰۲۲، این شرکت یک باگ مشابه در Trust Wallet را شناسایی کرد و از طریق افشای مسئولانه به کاربران کمک کرد تا وجوه خود را به مکان امن منتقل کنند. پوشش BeInCrypto از موجهای سرقت مداوم Coldcard نشان میدهد که چقدر سریع و سیستماتیک بهرهبرداری زمانی که آسیبپذیری شناخته شد، شد.
راجرز سه تهدید متراکم را بیان کرد.
اول، هوش مصنوعی به مهاجمان قدرت بیشتری میدهد تا آسیبپذیریها را در هر سیستمی، نه فقط ارزهای دیجیتال، پیدا کنند. او به حملات به زیرساختهای آب ایالات متحده به عنوان بخشی از همین روند اشاره کرد، زیرا ابزارهای زیرین عمومی هستند.
دوم، توسعه با کمک هوش مصنوعی به این معنی است که کد بیشتری سریعتر در سراسر صنعت منتشر میشود و سطح حمله را برای همه گسترش میدهد. BeInCrypto گزارش داد که چگونه بهرهبرداریهای قرارداد هوشمند مبتنی بر هوش مصنوعی اکنون از ابزارهایی که برای شناسایی آنها ساخته شدهاند، پیشی گرفته است.
سوم، و اینجاست که راجرز فراتر از داستان Coldcard میرود، شرکتها در حال استقرار عوامل هستند که دسترسی به اسرار داخلی مانند ایمیل، Slack و اعتبارنامهها را در اختیار دارند. بلومبرگ بهرهبرداری از Coldcard را به عنوان یک داستان سختافزاری چارچوببندی کرد. راجرز آن را به عنوان یک سیگنال اولیه از یک مشکل امنیتی بسیار گستردهتر در عصر هوش مصنوعی میبیند.
در پایان سال گذشته، راجرز آیندهای را توصیف کرد که در آن مردم به عوامل هوش مصنوعی رمزهای عبور، کارتهای اعتباری و هویتهای خود را میدهند که یک خطر خطرناک و غیرمدیریتی است. در آن زمان، تعداد کمی از مردم متوجه شدند که او چه میگوید. اکنون آنها میدانند.
تشبیه او عوامل هوش مصنوعی و اسرار را به یک نوجوان و کلیدهای ماشین مقایسه میکند. کلیدها در اتاق نوجوان زندگی نمیکنند. یک والدین بر اساس زمینه، تصمیم میگیرد که چه زمانی دسترسی مناسب است. یک رانندگی صبح دوشنبه به مدرسه خوب است. یک شب جمعه بعد از یک مهمانی نیست. راجرز استدلال میکند که منطق مشابهی باید بر آنچه هر عاملی میتواند به آن دسترسی داشته باشد و چه زمانی حاکم باشد.
لجر در حال حاضر ابزارهایی را ارائه میدهد که به یک عامل اجازه میدهد یک کیف پول را بدون نگهداری کلیدهای خصوصی نگه دارد. اصل همان اصل همیشگی است که امنیت سختافزاری را حاکم میکند: حفاظت از طریق طراحی، نه از طریق سیاست.
هر کجا که داراییهای شما ذخیره شدهاند، باید به سطح امنیتی که آنها را محافظت میکند، علاقهمند باشید.
راجرز به بلومبرگ گفت.
این محتوا صرفاً برای اطلاعرسانی عمومی ارائه شده است و بهمنزله مشاوره مالی، سرمایهگذاری، حقوقی یا مالیاتی تلقی نمیشود. هرگونه رویداد، جایزه، کمپین آنلاین یا اطلاعات مرتبط که در اینجا ذکر شده است، نباید بهعنوان توصیه، ترغیب یا دعوت به خرید، فروش، معامله یا هرگونه دادوستد دیگر داراییهای رمزارزی تلقی شود. داراییهای رمزارزی از نوسان بالایی برخوردار هستند و ممکن است منجر به زیان شوند. دسترسی به خدمات، محصولات و رویدادهای مرتبط با WEEX ممکن است بسته به منطقه جغرافیایی متفاوت باشد. اطمینان از اینکه استفاده شما از این خدمات با قوانین و مقررات محلی مطابقت دارد، بر عهده خود شماست.

















![[انحصاری] صرافیهای ارز دیجیتال خارجی در کشور 'غیرقابل جستجو'... 65 مورد در گوگل و 56 مورد در اپل](/public-static/22_d448f7b258.png?format=avif)











