Opdagelse af Sårbarhed i Coldcard
Ifølge udviklere og sikkerhedsforskere opdagede Anthropic’s Claude Code uafhængigt den sårbarhed, der er ansvarlig for Coldcard-udnyttelsen, efter kun at være blevet bedt om at inspicere tegnebogens kildekode for sikkerhedsfejl. AI’en krævede angiveligt cirka otte minutters analyse, før den markerede problemet.
“Claude Code fandt COLDCARD-tegnebogens sårbarhed med en enkelt prompt, på kun 8 minutters tænkning. Vi er ikke klar til, hvad der kommer,” skrev forskeren Medusa på X.
Sårbarhedens Oprindelse
Sårbarheden stammer angiveligt fra den måde, som den berørte Coldcard-firmware genererede kryptografisk tilfældighed på. Generering af tilfældige tal er en af de vigtigste sikkerhedskomponenter for kryptovaluta-tegnebøger. De er afhængige af uforudsigelige tilfældige værdier, når de opretter private nøgler og producerer digitale signaturer. Hvis denne tilfældighed bliver forudsigelig eller mangler tilstrækkelig entropi, bliver tegnebøger sårbare.
Konsekvenser af Kompromiset
Fejlen er blevet knyttet til et af de største hardware-tegnebogs kompromiser i Bitcoins historie. Indledende estimater viser, at angribere stjal mere end 1.080 BTC på under en time. Mere nylige estimater, der cirkulerer i fællesskabet, placerer de samlede tab over $100 millioner.
Som rapporteret af U.Today, argumenterede BlockTower Capital-grundlægger Ari Paul for nylig for, at Coldcard-kompromiset afslørede en grundlæggende svaghed, der deles på tværs af hele branchen snarere end en fejl, der er unik for én producent.
Fremtidige Trusler
Desværre for Coldcard-ejere er angrebet måske ikke slut endnu. Alex Thorn, forskningsleder hos Galaxy, sagde på X, at on-chain aktivitet peger på en fjerde organiseret bølge af Coldcard-relaterede angreb. Ifølge Thorn indeholdt Bitcoin blokke 960.778 til 960.792 218 mistænkelige transaktioner, der påvirkede 462 offeradresser og flyttede næsten 389 BTC.
Han understregede, at Coldcard-brugere straks skal flytte eventuelle resterende midler væk fra de berørte enheder. De er også blevet rådet til at bruge transaktionsgebyrer for at maksimere chancerne for at slå angriberne til bekræftelse.