▼ Bear
التأثير
98 · مرتفع
تم إجراء تحديث أمني شامل على نطاق واسع بعد اختراق حسابات بنكية بقيمة 130 مليار وون
Decrypt · Aug 21, 11:40 PMعرض المصدر ↗
شركة CoinKite، وهي شركة متخصصة في تصنيع محافظ الأجهزة الخاصة بالبيتكوين، توصي المستخدمين لأجهزة Coldcard Mk4 و Mk5 و Q بإجراء تحديث فوري للبرامج الثابتة إلى الإصدارين 5.6.1 و 1.5.1Q على التوالي. يأتي هذا الإجراء استجابةً لحادث اختراق واسع النطاق استغل عيبًا في إنشاء المفاتيح السرية كان موجودًا منذ عام 2021. وقد أجرت شركة CoinKite فحصًا أمنيًا مكثفًا لمدة ثلاثة أسابيع، شمل باحثين أمنيين خارجيين ونموذج الذكاء الاصطناعي "Kimi".
إن جوهر هذه الثغرة الأمنية يكمن في نقص العشوائية. في بعض أجهزة "كولد كارد"، لم يتم ضمان عشوائية كافية أثناء إنشاء المفتاح، مما أدى إلى انخفاض حاد في مستوى الأمان من 128 بت إلى حوالي 40 بت. وبذلك، تمكن المهاجم من تخمين المفتاح الخاص دون الحاجة إلى الوصول المادي، وبالتالي سرقة المحفظة. أشارت شركة "كوين كايت" إلى احتمال أن يكون المهاجم قد قام بتحليل إصدارات قديمة من البرامج مفتوحة المصدر باستخدام الذكاء الاصطناعي لاكتشاف هذه العيوب.
بدأت الهجمات في شهر يوليو، وفي الهجوم الأول فقط، تمكن المخترقون من سرقة ما يقرب من 594 بيتكوين (ما يعادل حوالي 380 مليون وون كوري) من حوالي 500 محفظة رقمية في غضون 25 دقيقة. ووفقًا لشركة Galaxy Research، بحلول أوائل شهر أغسطس، تم تتبع سرقة ما قيمته حوالي 8.86 مليون دولار أمريكي (ما يعادل حوالي 1.2 تريليون وون كوري) من حوالي 4585 عنوانًا. وأشارت الشركة إلى أن الهجمات كانت متعمدة ومنظمة، مع إمكانية استخدام نماذج لغوية كبيرة (LLM). وفي 14 أغسطس، بلغت الخسائر الإجمالية، نتيجة لثلاث هجمات رئيسية وعشرات الحوادث الصغيرة، أكثر من 1778 بيتكوين، أي ما يعادل حوالي 112 مليون دولار أمريكي (ما يعادل حوالي 1.5 تريليون وون كوري) في ذلك الوقت. وتصل الخسائر التراكمية حتى الآن إلى حوالي 130 مليون دولار أمريكي (ما يعادل حوالي 1.7 تريليون وون كوري).
تم تغيير طريقة إنشاء المفاتيح بشكل جذري في البرنامج الثابت الجديد. الآن، يجب على المستخدم إضافة عشوائية بشكل مباشر عن طريق إدخال مفتاح 65 مرة، أو رمي النرد 50 مرة، أو رمي العملة 128 مرة، ثم يجمع الجهاز هذه العشوائية مع عشوائيته الخاصة لإنشاء المفتاح. بالإضافة إلى ذلك، تم استبدال مولد الأرقام العشوائية الزائفة "Yasmarang" القديم بخوارزمية SHA-256 Hash_DRBG، وتمت إضافة وظيفة للتحقق من وجود أعطال في مولد الأرقام العشوائية المادي. يجب على المستخدمين الذين قاموا بإنشاء مفاتيح في الفترة من عام 2021 وحتى 7 يوليو 2026 إعادة إنشاء المفاتيح باستخدام البرنامج الثابت الجديد ونقل الأصول إلى محفظة جديدة.
تم تعزيز أمان معاملات البيتكوين الموقعة جزئيًا (PSBT) أيضًا. في السابق، كان هناك خطر نظري يتمثل في إمكانية تعديل معاملة قبل التوقيع من قبل جهاز كمبيوتر تالف متصل عبر USB، وذلك بعد التحقق من المستخدم. ومع ذلك، بعد التحديث، يتم إعادة التحقق من سلامة المعاملة قبل التوقيع مباشرة، وفي حالة اكتشاف أي تعديل، يتم إيقاف التوقيع وعرض تحذير. وأوضحت شركة CoinKite أن هذه المشكلة كانت نظرية ولم تظهر أي حالات استغلال فعلية. قال تشارلز جيليم، الرئيس التنفيذي لشركة Ledger:
محتوى ملخّص بالذكاء الاصطناعي. اقرأ المقال كاملاً في المصدر.