۱۵ هکر و ۱۰۰ میلیون دلار سرقت از Coldcard؛ باگی که فقط با ۲ دلار برطرف میشد

شرکت گلکسی گفت که دستکم ۱۵ هکر مختلف از آسیبپذیری کیف پول کلدکارد (Coldcard) سوءاستفاده کردهاند. به گفته یکی از مدیران دراگونفلای (Dragonfly)، میشد تنها با ۲ دلار مقاومسازی توسط هوش مصنوعی از این آسیبپذیری جلوگیری کرد.
خلاصه خبر
- شرکت گلکسی اعلام کرد تاکنون دستکم ۱۵ هکر از آسیبپذیری کیف پول کلدکارد سوءاستفاده کردهاند و برآورد خسارت این حملات به ۱۰۰ تا ۱۳۰ میلیون دلار رسیده است.
- همزمان، مدیران صنعت معتقدند ابزارهای هوش مصنوعی میتوانستند این نقص را با هزینهای ناچیز شناسایی کنند، اما برخی کارشناسان تأکید دارند ادعاهای مطرحشده درباره کشف مستقل این آسیبپذیری توسط AI هنوز اثبات نشده است.
به گزارش کوین تلگراف، الکس تورن، رئیس بخش تحقیقات گالکسی دیجیتال، با استناد به گزارشهای جدید قربانیان که از زمان وقوع این حادثه دریافت شده است گفته که دستکم ۱۵ هکر مختلف از آسیبپذیری کلدکارد سوءاستفاده کردهاند.
تورن روز سهشنبه گفت که گزارشهای قربانیان به این شرکت کمک کرد تا هکرهای جدیدی را شناسایی کند، زیرا ماهیت این سوءاستفاده با هک یک صرافی متمرکز متفاوت بود.
تورن در پست روز سهشنبه خود در شبکه اجتماعی ایکس (X) نوشت:
به لطف گزارش تنها یک قربانی مبنی بر سرقت کمتر از ۱ بیت کوین، ما حمله جدیدی را شناسایی کردیم که در آن ۱۲ بیت کوین از ۱۲۶ آدرس به سرقت رفته بود.
طبق گزارش گلکسی ریسرچ، خسارات برآورد شده از هک کیف پول کلدکارد در طول سه موج حمله تایید شده به ۱۰۰ میلیون دلار افزایش یافته است. این شرکت همچنین یک موج چهارم مشکوک را شناسایی کرد که میتواند مجموع خسارات را به حدود ۱۳۰ میلیون دلار در قالب بیت کوین (BTC) برساند.
این حمله مداوم، بحثها را درباره امنیت کیف پولهای سرد دوباره شعلهور کرد و سوال اینجا است که آیا کاربران با نگهداری بیت کوینهای خودشان امنیت بیشتری دارند؟
حسیب قریشی، یکی از مدیران دراگونفلای، به گزارشهایی در شبکههای اجتماعی اشاره کرد مبنی بر اینکه برخی از مدلهای هوش مصنوعی، توانستند آسیبپذیری منجر به این حمله را در کمتر از ۲۰ دقیقه دوباره کشف کنند. او نوشت:
تقریباً ۲ دلار مقاومسازی توسط هوش مصنوعی میتوانست از آسیبپذیری کلدکارد جلوگیری کند.
اظهارات قریشی در واکنش به ادعای چندین کاربر شبکههای اجتماعی مطرح شد که گفته بودند هوش مصنوعی کلاد (Claude) توانسته است این آسیبپذیری را تنها در هشت دقیقه نشان دهد. او توضیح داد که احتمال دارد Claude هنگام پاسخ دادن از جستوجوی وب استفاده کرده باشد و به همین دلیل به اطلاعاتی که از قبل در اینترنت منتشر شده دسترسی داشته است. قریشی برای مقایسه گفت که مدل متنباز GLM 5.2 هم توانست همان حمله را در ۲۰ دقیقه دوباره کشف کند، در حالی که دسترسی به جستوجوی وب برای آن کاملاً غیرفعال بود.
با این حال، تاتساپات سائرجیتیما، مدیر دادههای پلتفرم تحلیلی توکنومیست (Tokenomist)، گفت که بعید است مدلهای هوش مصنوعی پیش از عمومی شدن این آسیبپذیری، آن را به طور مستقل کشف کرده باشند. او گفت:
ادعای اینکه هوش مصنوعی توانسته این آسیبپذیری را تنها در دو دقیقه پیدا کند، از سوی یک کاربر ناشناس در ردیت مطرح شده که کد را پس از عمومی شدن این آسیبپذیری بررسی کرده بود. این آزمایش نه بهصورت کور (Blind Test) انجام شده بود، نه روش اجرای آن بهطور دقیق مستند شده بود و نه نرخ خطا یا مثبتهای کاذب مدل مورد ارزیابی قرار گرفته بود.
آسیبپذیری در تنظیمات کلید خصوصی
فرانچسکو، همبنیانگذار شرکت تحقیقاتی کسل لبز (Castle Labs) با نام مستعار، گفت که قابلیتهای رو به رشد مدلهای هوش مصنوعی به شدت در حال کاهش هزینه و زمان لازم برای کشف آسیبپذیریهای جدید در حوزه ارزهای دیجیتال است، اما افزود که این آسیبپذیری ممکن است مربوط به کلید خصوصی کلدکارد باشد. او گفت:
کلدکارد از سطحی از آنتروپی کلید خصوصی (۴۰ بیت) استفاده کرد که بسیار پایینتر از استاندارد پذیرفته شده توسط سایر کیف پولها (یک عبارت بازیابی ۱۲ کلمهای ۱۲۸ بیت است) بود؛ این نتیجه یک باگ در فریمور بود که کار را آسانتر کرد.
فرانچسکو گفت انتظار دارد با افزایش قابلیتهای مدلهای هوش مصنوعی و برجستهتر شدن آنها در هر دو زمینه امنیت سایبری و هکها، هزینه کشف باگها همچنان کاهش یابد.




