
شرکت سازنده کیف پول سختافزاری لجر میگوید اکسپلویت اخیر کولدکارد (Coldcard) باید به عنوان هشداری برای صنعت ارزهای دیجیتال تلقی شود.
به گفته چارلز گیلمت (Charles Guillemet)، مدیر ارشد فناوری لجر، این حادثه نقاط ضعف را در نحوه تولید تصادفیسازی رمزنگاری توسط برخی دستگاهها، در این مورد کیف پولهای سختافزاری ارز دیجیتال، آشکار کرد و نشان داد که چگونه هوش مصنوعی در حال تغییر شکل حملات سایبری و دفاع دیجیتال است.
گیلمت به Decrypt گفت: «ما این را به عنوان یک یادآوری جدی در نظر میگیریم که کل مدل امنیتی یک کیف پول سختافزاری به تصادفیسازی وابسته است. رمزنگاری دشوار است و پیادهسازی امن آن دشوارتر است. حادثه کولدکارد این هفته این موضوع را به پرهزینهترین شکل ممکن آشکار کرد.»
این اظهارات در حالی مطرح میشود که پیامدهای اکسپلویت کولدکارد همچنان در حال گسترش است.
هفته گذشته، شرکت کوینکایت (Coinkite)، سازنده کولدکارد، نقصی را در کیف پول سختافزاری بیتکوین کولدکارد (Coldcard) با اتصال گسسته (air-gapped) فاش کرد که به نسخه فریمور مارس ۲۰۲۱ برمیگردد. این باگ به جای استفاده از تولیدکننده اعداد تصادفی سختافزاری دستگاه، از یک جایگزین نرمافزاری برای ایجاد سیدهای بازیابی کیف پول استفاده میکرد که برخی از کلیدهای خصوصی را قابل حدس زدن میکرد و به سارقان اجازه میداد بیتکوین کاربران را به سرقت ببرند.
تاکنون، خسارات به حدود ۱۳۰ میلیون دلار رسیده است، در حالی که سایر سرقتها تحت بررسی هستند. روز یکشنبه، کوینکایت فریمور پچشده را منتشر کرد و از کاربران آسیبدیده خواست که وجوه خود را به کیف پولهای تازه تولید شده منتقل کنند.
کوینکایت به درخواست Decrypt برای اظهار نظر در مورد این گزارش پاسخ نداد.
لجر گفت که کیف پولهای سختافزاری خودش تحت تأثیر قرار نگرفتهاند، زیرا آنها عبارات بازیابی را به روش متفاوتی تولید میکنند.
گیلمت گفت: «کیف پولهای سختافزاری لجر راز اصلی خود (عبارت بازیابی ۲۴ کلمهای) را از یک تولیدکننده اعداد تصادفی سختافزاری واقعی که مستقیماً در یک Secure Element تأیید شده ساخته شده است، و بدون هیچ مسیر جایگزین نرمافزاری، به دست میآورند. این تولیدکننده ۲۵۶ بیت کامل آنتروپی را برای هر سید تولید میکند.»
برای لجر، این حادثه سوالات گستردهتری را در مورد نحوه ارزیابی امنیت کیف پول سختافزاری مطرح میکند.
گیلمت گفت: «منبع باز بودن و بازبینی شدن یک چیز نیستند. این نقص برای بیش از پنج سال در کدهای عمومی وجود داشت تا اینکه، طبق گزارشها، یک مهاجم از هوش مصنوعی برای یافتن آن استفاده کرد، که یادآوری میکند باز بودن و بازبینی شدن دو چیز متفاوت هستند.»
او گفت هوش مصنوعی با اجازه دادن به مهاجمان برای اسکن کد، جستجوی خطاهای پیکربندی و شناسایی آسیبپذیریها "با سرعت ماشین" در حال تغییر امنیت سایبری است.
او گفت: «این بدان معناست که دفاع نیز باید با همین سرعت حرکت کند. این باید از امنیت در طراحی، سختافزار و ریاضیات ناشی شود.»
در ماه می، یک محقق امنیتی با استفاده از Claude Opus 4.8 یک آسیبپذیری چهار ساله را کشف کرد که میتوانست منجر به ضرب نامحدود Zcash شود و در نتیجه باعث وحشت گسترده سرمایهگذاران و سقوط بیش از ۴۰ درصدی Zcash در یک روز شد.
به گفته گیلمت، لجر میگوید دو سال گذشته را صرف استفاده از هوش مصنوعی در کنار مهندسان امنیتی و رمزنگاران انسانی برای بازبینی کد و شناسایی آسیبپذیریها قبل از اینکه مهاجمان بتوانند از آنها سوءاستفاده کنند، کرده است.
او توضیح داد: «ما فقط به حرف خودمان اکتفا نمیکنیم. آزمایشگاه تحقیقاتی Donjon ما برای تلاش جهت شکستن محصولاتمان قبل از اینکه شخص دیگری بتواند این کار را انجام دهد، وجود دارد.»
برای کاهش خطرات آینده، گیلمت گفت کاربرانی که هر کیف پول سختافزاری را ارزیابی میکنند باید درک کنند که چگونه تصادفیسازی را تولید میکند و آیا این فرآیند به طور مستقل تأیید شده است یا خیر.
او گفت: «تصادفیسازی باید از فیزیک نشأت بگیرد، نه از یک فرمول. باید توسط افرادی تأیید شود که کارشان تلاش برای رد این ادعا است، نه صرفاً توسط فروشنده ادعا شود.»